Зашифрованная DLL

Discussion in 'WASM.RESEARCH' started by Ivoi, Nov 16, 2005.

  1. Ivoi

    Ivoi New Member

    Blog Posts:
    0
    Joined:
    Nov 16, 2005
    Messages:
    3
    Имеется зашифрованная длл. Упаковщик похоже UPX.

    Как можно привести длл к нормальному виду. Какие имеются

    программы для этого?
     
  2. kyprizel

    kyprizel New Member

    Blog Posts:
    0
    Joined:
    Aug 1, 2003
    Messages:
    232
    Location:
    TSK
    upx -d

    ?
     
  3. samba

    samba New Member

    Blog Posts:
    0
    Joined:
    Aug 24, 2003
    Messages:
    65
    Location:
    England
    kyprizel

    если чексуммы не потерты
     
  4. Ivoi

    Ivoi New Member

    Blog Posts:
    0
    Joined:
    Nov 16, 2005
    Messages:
    3
    >kyprizel - а можно поподробней?
     
  5. ksu_ant

    ksu_ant New Member

    Blog Posts:
    0
    Joined:
    Sep 28, 2005
    Messages:
    273
    Скачиваешь UPX (у меня - версия 1.93, может есть позже), легко находится через поисковик. А upx имя_файла -d - это команда, позволяющая распаковать упакованный файл d(ecompress). Но это возможно, если, как правильно заметил samba, файл не модифицировался после упаковки (случайно или намеренно).
     
  6. SteelRat

    SteelRat New Member

    Blog Posts:
    0
    Joined:
    Aug 26, 2004
    Messages:
    409
    Про упаковщики, в том числе UPX и как боротся со слишком "умными" деятелями :)
     
  7. Ivoi

    Ivoi New Member

    Blog Posts:
    0
    Joined:
    Nov 16, 2005
    Messages:
    3
    Спасибо большое! Распаковал, все увидел.

    Вот теперь бы разобраться во всем этом :dntknw:
     
  8. _DEN_

    _DEN_ DEN

    Blog Posts:
    0
    Joined:
    Oct 8, 2003
    Messages:
    5,383
    Location:
    Йобастан
    Хммм... А нельзя ли было сделать LoadLibrary, узнать размер модуля и дампнуть его?
     
  9. CARDINAL

    CARDINAL Member

    Blog Posts:
    0
    Joined:
    Jan 23, 2004
    Messages:
    551
    Location:
    Moscow
    quikunpacker вроде называется в инструментах на васме... я им распаковывал upx