CRACKL@B Оригинальный DVD-ROM крэкера: CRACKL@B DVD !
Домой | Статьи | RAR-cтатьи | Форум | Программирование | Скачать | DVD-ROM
Новичку | FAQ | Ссылки | Интервью | Архив | Новости | Связь


Русский / Russian English / Английский

Сейчас на форуме: vovanchik-77, uev61, digger70, Ara (+3 невидимых)
 · Начало · Статистика · Регистрация · Поиск · ПРАВИЛА ФОРУМА · Язык · RSS ·

 CRACKL@B —› Протекторы —› EXECryptor (Туторы, скрипты, плагины, ...)
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . >>
Посл.ответ Сообщение
pavka

Ранг: 994.0 (! ! !)
Статус: Участник

Создано: 20 сентября 2006 18:14:12 · Поправил: Модератор
Личное сообщение #1

[url=http://rapidshare.de/files/33519198/Unpacking___Cracking_RAR_Repa ir_Tool_3.0.rar
]http://rapidshare.de/files/33519198/Unpacking___Cracking_RAR_Repair_T o ol_3.0.rar
[/url]
http://rapidshare.de/files/30412021/OllyDbg_Execryptor.7z
pavka

Ранг: 994.0 (! ! !)
Статус: Участник

Создано: 25 февраля 2009 04:26:15
Личное сообщение #2

Valemox
Описалово в лом запостить было?
This is the fruit of try to write an EC specific code-tracer-grabber that’s turning to a generic meta/polymorphic code grabber.

It works as it should but still needs some extra manual-scripting work. In fact, it’s only the lack of time that caused deferment of publishing this series and still does for part of it.

Despite everything, I decided to publish parts I’ve commented and organized, waiting for other parts to be done.

About the Series:

As above-mentioned, the hole project will be divided to a series of 3 to 4 parts and here is a listing of what the mega project holds as items:

EC_GetProcAddressProc: procedure that EC uses to get API address. (src included)
EC_GetKernel32HdlProc: procedure that EC uses to get kernel32.dll image base. (src included)
EC_DecryptStringsProc: procedure that EC uses to make research for string in protected app useless. With an extra, the reverse algo that makes it possible to encrypt a string , then search for the encrypted one in the protected one (src included)
EC_BuildIATProc: procedure responsible of IAT rebuilding before passing control to protected app.
EC notes on layers decryption : A draft paper about EC way/algo/trick used to decrypt sections and restore code.
EC_Get/SetRegistryInfoProc: procedure that EC uses to secure read/write to registry (src included).
EC_LDE: EC length disassembling machine.
EC_Thread_Proc: Procedures implementation of EC running threads and how they behave. (src included)
VM : The must of the hole project, implementation of EC virtual machine (src included).
ECzema : Little tool to fix and clean the virtualized instructions.
EXODus: Little tool to fix and clean the virtualized instructions that works as ODBG plugin.
PoMToc: The tracer
kioresk


Ранг: 115.9 (ветеран)
Статус: Участник
REVENGE Crew

Создано: 25 февраля 2009 11:53:03
Личное сообщение #3

Ну тутси уже писал, повторюсь здесь.

ECzema (тулза для удаления виртуализованных инструкций) не работает правильно, часть инструкций восстанавливается ошибочно, часть вообще не восстанавливается (хотя может надо несколько раз файл обрабатывать тогда все будет ок), а с восстановлением условных переходов вообще труба.
pavka

Ранг: 994.0 (! ! !)
Статус: Участник

Создано: 25 февраля 2009 14:18:17
Личное сообщение #4

kioresk пишет:
не работает правильно,

;) А чего ты за беспокоился так? Чел может доведет до ума,для того и выложил видимо, удивительно было бы если она без косяков работала
kioresk


Ранг: 115.9 (ветеран)
Статус: Участник
REVENGE Crew

Создано: 25 февраля 2009 16:33:51 · Поправил: kioresk
Личное сообщение #5

А чего ты за беспокоился так?

Каждый интерпретирует информацию по своему. Я написал об ошибках, чтобы люди были в курсе, что пока утила работает неправильно, следовательно в очищенном коде будут ошибки, т.е. пока для анализа защищенных файлов ее лучше не использовать, а подождать когда автор исправит ошибки и выпустит финальную версию.

Чел может доведет до ума,для того и выложил видимо, удивительно было бы если она без косяков работала

Это уже кому как нравиться. У криптора очень простая вм, там нет ничего сверхестественного, поэтому я бы, например, не стал выкладывать инструмент не разобравшись до конца как и что работает и не протестировав его хорошенько.
Bronco


Ранг: 527.7 (!)
Статус: Участник

Создано: 25 февраля 2009 18:05:08
Личное сообщение #6

Возможно ошибаюсь, но присутсвует лЁгкое подозреньеце, что автор IDAFicator увлёкся криптором.
Если это так, то исправление ошибок скорее всего мона не ждать.
kioresk пишет:
У криптора очень простая вм

Ну и долго шифроватЦо будешь с результатами анализа/ребилда и всего такого????

-----
Чтобы юзер в нэте не делал,его всё равно жалко..
pavka

Ранг: 994.0 (! ! !)
Статус: Участник

Создано: 25 февраля 2009 19:47:14
Личное сообщение #7

kioresk пишет:
там нет ничего сверхестественного

Хм ..это в смысле метафизического? что есть и такие? Это старая песня у меня есть но я никому не покажу а этот (скрипт , утиль и т.д) работает неправильно и не юзайте его Ну простая пропатчить если нужно немного а востанавливать весь код по любому гимор.
kioresk пишет:
Я написал об ошибках, чтобы люди были в курсе, что пока утила работает неправильно, следовательно в очищенном коде будут ошибки

Ну будут и что ? Их ни кто не увидит что ли без тебя?
kioresk пишет:
а подождать когда автор исправит ошибки и выпустит финальную версию.

Видимо афтор считает что на паблике он сделает это быстрей
Asik

Ранг: 2.3 (гость)
Статус: Участник

Создано: 14 мая 2009 14:46:40
Личное сообщение #8

specz пишет:
перезалил
http://slil.ru/23147460 - Olly
http://slil.ru/23147461 - tutor

перезалеите это пожалуста на rapidshare.de
user_

Ранг: 30.0 (посетитель)
Статус: Участник

Создано: 14 мая 2009 16:08:25
Личное сообщение #9

Asik пишет: перезалеите это пожалуста на rapidshare.de
--> Link <--
Asik

Ранг: 2.3 (гость)
Статус: Участник

Создано: 15 мая 2009 12:02:11
Личное сообщение #10

user_ пишет:
--> Link <--

NOD 32 пишет вирус
Archer


Ранг: 761.6 (! !)
Статус: Модератор
Packers killer

Создано: 15 мая 2009 16:10:05
Личное сообщение #11

Значит, не юзай, никто не заставляет. Заколебали уже постить про вирусы. Не в состоянии сами посмотреть, есть ли там вирус-не пишите ничего. А результаты говноаверов не стоит сюда выкидывать.
З.Ы. Сам не смотрел, но почти уверен, что всё там норм.
ViCQ

Ранг: -10.6 (нарушитель)
Статус: Участник

Создано: 14 июля 2009 10:55:01
Личное сообщение #12

Valemox пишет:
hxxp://rapidshare.com/files/201926381/EC_MEGA_PROJECT.rar

перезалейте у кого осталось
mak


Ранг: 397.3 (мудрец)
Статус: Участник
Tetragrammaton

Создано: 14 июля 2009 13:06:21
Личное сообщение #13

ViCQ пишет:
Valemox пишет:
hxxp://rapidshare.com/files/201926381/EC_MEGA_PROJECT.rar
перезалейте у кого осталось

--> Link <--

-----
Nosce te, ipsum! - познай самого себя!
o_nix

Ранг: 6.5 (гость)
Статус: Участник

Создано: 29 июля 2009 19:18:54 · Поправил: o_nix
Личное сообщение #14

Народ ... скажите чесно если 2.4.1 можно сразу стреляться или нужно потерпеть помучаться и чтото всётаки получится ...

Распаковывается тузлой от RSI запускается видно весь фейс .. вроде рабочий, после чего сразуже матюкается насчёт CRC файла/памяти стандартным матюком криптора и вылетает.
В коде присутствуют и 0F 95 45 F7 и 0F 95 45 FB - тоесть так какбудто из разных версий ...

Дошло до того что заменил все на соответствующие C6 45 F7 00 и C6 45 FB 00 - всёравно на CRC матюкается ... Уж лучшебы просто неработала ...

Кстате что заметил в распакованном виде прога выдаёт другой hwid
-=Hellsing=-

Ранг: 10.1 (новичок)
Статус: Участник

Создано: 29 июля 2009 19:55:43
Личное сообщение #15

o_nix пишет:
Распаковывается тузлой от RSI запускается видно весь фейс .. вроде рабочий, после чего сразуже матюкается насчёт CRC файла/памяти стандартным матюком криптора и вылетает.


Потоки EXECryptor'a отключал???
DaRKSiDE


Ранг: 194.8 (ветеран)
Статус: Участник
ALIEN Hack Team

Создано: 29 июля 2009 21:28:41
Личное сообщение #16

Блин.. никогда не обращался... вот прошу... очень... распакуйте прожку плиз!!!
Ну очень надо ... заранее примного благодарен!
--> Скачать <--

Size: 1MB

-----
Не забудьте помолиться о душах врагов своих, ибо еще не знают они, что уже мертвы!
SReg

Ранг: 12.9 (новичок)
Статус: Участник

Создано: 30 июля 2009 10:21:26
Личное сообщение #17

Вот еще 3 утили у себя нашел... Может, кому надо....
EC Procedures Finder 1.0 by EvOlUtIoN
EC API Fixer 1.0 by EvOlUtIoN
EC OEP Break 1.0 by EvOlUtIoN
http://multi-up.com/123293
tihiy_grom

Ранг: 199.5 (ветеран)
Статус: Участник

Создано: 30 июля 2009 20:33:35
Личное сообщение #18

DaRKSiDE

пробуй - http://sderni.ru/41872

P.S. Спамить - это плохо
DaRKSiDE


Ранг: 194.8 (ветеран)
Статус: Участник
ALIEN Hack Team

Создано: 30 июля 2009 20:52:21
Личное сообщение #19

tihiy_grom пишет:
пробуй - http://sderni.ru/41872


Спасибо ОГРОМНОЕ братан!

tihiy_grom пишет:
P.S. Спамить - это плохо


Стараюсь исправиться

-----
Не забудьте помолиться о душах врагов своих, ибо еще не знают они, что уже мертвы!
o_nix

Ранг: 6.5 (гость)
Статус: Участник

Создано: 31 июля 2009 09:49:19
Личное сообщение #20

Убивать потоки непробовал ...
Прочитав это
http://cracklab.ru/f/index.php?action=vthread&forum=1&topic=6273&page= 21#26
http://cracklab.ru/f/index.php?action=vthread&forum=1&topic=6273&page= 21#27

я так понял на 2.4.1 этот метод непрокатывает ...

В проге я даже HWID немогу посмотреть ... он криптуется уже самой прогой и на стандартный EXECryptor совсем непохож...
Полей для ввода ключа нет ... прога берёт регистрационную инфу из регистрационного файла ...
эта инфа тоже криптованая

Есть валидный ключевой файл но не для моего компа... Это может помоч и както облегчить мой зловредный труд ?
tihiy_grom

Ранг: 199.5 (ветеран)
Статус: Участник

Создано: 31 июля 2009 10:31:27
Личное сообщение #21

o_nix
а ты не пробовал выложить файл сюда? вдруг кто-то поможет, а?
o_nix

Ранг: 6.5 (гость)
Статус: Участник

Создано: 31 июля 2009 17:07:33
Личное сообщение #22

tihiy_grom - програмка нетакая зловредная как выложеная DaRKSiDE к злому спаму отношения в принципе неимеет...
http://ifolder.ru/13344945

Очень надеюсь что чтонибудь получится ... интересен не только результат а и принцип ...
tihiy_grom

Ранг: 199.5 (ветеран)
Статус: Участник

Создано: 31 июля 2009 20:06:24
Личное сообщение #23

o_nix
почитай внимательно, что пишет kioresk, и сделай это
http://cracklab.ru/f/index.php?action=vthread&topic=6273&forum=1&page= 21#27
-=Hellsing=-

Ранг: 10.1 (новичок)
Статус: Участник

Создано: 31 июля 2009 21:08:12 · Поправил: -=Hellsing=-
Личное сообщение #24

o_nix пишет:
Убивать потоки непробовал ...
Прочитав это
http://cracklab.ru/f/index.php?action=vthread&forum=1&topic=6273&page= 21#26
http://cracklab.ru/f/index.php?action=vthread&forum=1&topic=6273&page= 21#27

я так понял на 2.4.1 этот метод непрокатывает ...


То, что написал kioresk по отключению потоков в EC, как раз токи и прокатывает на версии EC 2.4.1, читай внимательней.

Зато, этот метод c потоками, не прокатывает, на версии EC 2.3.9, как отключить потоки в EC 2.3.9, подробно описал Валентин, ( vnekrilov) на примере программы PrevedSMS v5.1.
o_nix пишет:
Очень надеюсь что чтонибудь получится ... интересен не только результат а и принцип ...


Та, программа которую ты выложил, выше накрыта EC 2.4.1.

Значить, отключать потоки будем по методу от kioresk.

1.После распаковки прога, показывает File Corrupted!.

2.Загружаеш прогу в OllyDbg, и отключаешь потоки, как описал kioresk.
После отключения потоков в этой проге по методу от kioresk , File Corrupted! идет лесом…

Для отключения потоков в этой проге пропатчи, по этим адресам.
Предварительно сделав анализ кода.

Изначальный Команды первый Адрес после выхода из CreateEventA

00711A1F FF DB FF
00711A20 . E8 06220000 CALL SeoLinkG.00713C2B
00711A25 . 310424 XOR DWORD PTR SS:[ESP],EAX <-- Вод здесь kioresk пишит что надо заменить на nop
00711A28 . 50 PUSH EAX
00711A29 .^ E9 3561F9FF JMP SeoLinkG.006A7B63

После пропатчение первый Адрес

Code:
  1. 00711A1F      FF            DB FF
  2. 00711A20   .  E8 06220000   CALL p.00713C2B
  3. 00711A25   .  90            NOP
  4. 00711A26   .  90            NOP
  5. 00711A27   .  90            NOP
  6. 00711A28   .  50            PUSH EAX
  7. 00711A29   .^ E9 3561F9FF   JMP p.006A7B63
  8. 00711A2E   >  8B05 38106300 MOV EAX,DWORD PTR DS:[631038]
  9. 00711A34   .- E9 ABECF2FF   JMP p.006406E4


Второй адресс после срабатывания хардварного бряк на CreateThread нас интересует 3-й пораметор ThreadFunction = 00706499

До

00706499 68 BE886200 PUSH SeoLinkG.006288BE <-- Здесь ставь ret

После
Code:
  1. 00706499    C3              RETN
  2. 0070649A    90              NOP
  3. 0070649B    90              NOP
  4. 0070649C    90              NOP
  5. 0070649D    90              NOP


Последний адрес, где нужно пропатчить, после хардварного бряк на CloseHandle выходим из CloseHandle, найдем, где в стек кладется -1 для WaitForSingleObject,
в этой проге это адрес 00706484.

До

00706484 6A FF PUSH -1
00706486 50 PUSH EAX

после

Code:
  1. 00706484    6A FF           PUSH 0
  2. 00706486    50              PUSH EAX


P.s
kioresk Respect!!!
http://cracklab.ru/f/index.php?action=vthread&topic=6273&forum=1&page= 21#27 .

---
tihiy_grom

Если не трудно, опиши, пожалуйста, как ты распаковал прогу, которую попросил распаковать DaRKSiDE, если можешь, напиши мне не в ЛС или здесь. Как ты нашол OEP и заставил ее запускаться.

ADD
Распаковал Tutor от PE_Kill'a, рулит.
SReg

Ранг: 12.9 (новичок)
Статус: Участник

Создано: 31 июля 2009 21:10:17 · Поправил: SReg
Личное сообщение #25

tihiy_grom пишет:
и сделай это

Я так и не нашел то место...
o_nix пишет:
Очень надеюсь что чтонибудь получится ...

вот, может поможет... FileCorrupted непишет вроде...
http://multi-up.com/123905
tihiy_grom пишет:
что именно ты не смог там найти

где ксорится стек провтыкал))
tihiy_grom

Ранг: 199.5 (ветеран)
Статус: Участник

Создано: 31 июля 2009 21:35:05
Личное сообщение #26

SReg пишет:
Я так и не нашел то место...


непонятно что именно ты не смог там найти - но после тутора от kioresk'a всё отлично работает
SReg

Ранг: 12.9 (новичок)
Статус: Участник

Создано: 1 августа 2009 01:44:28
Личное сообщение #27

-=Hellsing=- пишет:
tihiy_grom Если не трудно, опиши, пожалуйста, как ты распаковал прогу, которую попросил распаковать DaRKSiDE, если можешь, напиши мне не в ЛС или здесь. Как ты нашол OEP и заставил ее запускаться.

А вот мувик слабо кому нить по поводу этого сабжа сварганить? ...для тех, кто в танке)
tihiy_grom

Ранг: 199.5 (ветеран)
Статус: Участник

Создано: 4 августа 2009 10:45:44
Личное сообщение #28

SReg пишет:
А вот мувик слабо кому нить по поводу этого сабжа сварганить? ...для тех, кто в танке)


Как и заказывали - мувик
DaRKSiDE


Ранг: 194.8 (ветеран)
Статус: Участник
ALIEN Hack Team

Создано: 4 августа 2009 11:33:37 · Поправил: DaRKSiDE
Личное сообщение #29

tihiy_grom пишет:
Как и заказывали - мувик


Молодец Все гениальное просто (я о том, чтобы послать сообщение закрытия)
Для тех, кому в лом писать свою утиль на эту тему вот --> InqSoft Window Scanner <--
Размер: 1.03 MB
Утиль на русском языке. С ее помощью можно посылать любые сообщения любым окнам.

P.S. А ведь разве окно нельзя было закрыть комбинацией клавиш - Alt + F4?
Вроде тоже сообщение и посылается активному окну?

-----
Не забудьте помолиться о душах врагов своих, ибо еще не знают они, что уже мертвы!
Valemox

Ранг: 90.4 (постоянный)
Статус: Участник

Создано: 4 августа 2009 21:49:03 · Поправил: Valemox
Личное сообщение #30

tihiy_grom, спс, а случаем, скриптиком для оли таким не поделишся (чота нет такого в коллекции)?
ADD: Топерича есть
tihiy_grom

Ранг: 199.5 (ветеран)
Статус: Участник

Создано: 4 августа 2009 22:05:12
Личное сообщение #31

держи

ed6c_04.08.2009_CRACKLAB.rU.tgz - ExeCryptor 2.xx IAT Rebuilder v1.1.txt
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . >>
 CRACKL@B —› Протекторы —› EXECryptor (Туторы, скрипты, плагины, ...)
    Для печати 


Оригинальный DVD-ROM крэкера: CRACKL@B DVD !


Вы находитесь на форуме сайта CRACKLAB.RU
Проект ReactOS