Распаковка и востановление импорта...

Discussion in 'WASM.RESEARCH' started by IGOiST, Dec 17, 2006.

  1. IGOiST

    IGOiST New Member

    Blog Posts:
    0
    Joined:
    Sep 2, 2006
    Messages:
    29
    Народ есть маза что этот криптовщик экзышников невозможно снять вообще. Я пробовал софтайсом и олькой но не добился не какого результата. Просто необходимо мне срочно его распаковать, если кто то считает себя достаточно сильным в этом то вот ссылка
    http://mhp.nm.ru/UnpackMe.rar по которой можно взять ехе-шник закриптованный как показывает PEid -upx - ом но его не возможно снять.
    Если кому то все таки удастся это сделать то огромная просьба расскажите как ???
     
  2. krokus

    krokus New Member

    Blog Posts:
    0
    Joined:
    Aug 3, 2005
    Messages:
    11
    Location:
    Ukraine
    IGOiST
    OEP: 403884
    импорт восстановиш импреком
     
  3. IGOiST

    IGOiST New Member

    Blog Posts:
    0
    Joined:
    Sep 2, 2006
    Messages:
    29
    Я знаю что ОEP = 403884 это даже PEid говорит, и знаю что импорт востанавливается импреком, МНЕ НАДО СДАМПИТЬ ФАЙЛ А ДЛЯ ЭТОГО МНЕ НАДО БЫТЬ НА OEP, Я НЕ МОГУ ДО НЕГО ЛОЙДИ НИ В ОДНОМ ОТЛАДЧИКЕ, ПРОСТАЯ УСТАНОВКА БРЯКА НЕ ПОМОГАЕТ!!!
     
  4. krokus

    krokus New Member

    Blog Posts:
    0
    Joined:
    Aug 3, 2005
    Messages:
    11
    Location:
    Ukraine
    В оле Ctlr-G вводиш 403884, ставиш HW бряк на выполнение, F9
     
  5. crypto

    crypto Active Member

    Blog Posts:
    0
    Joined:
    Dec 13, 2005
    Messages:
    2,533
    krokus
    Есть ли способы распаковки, основанные на эмуляции выполнения кода? К примеру, я точно знаю, что после распаковки должен произойти переход на известный мне интервал адресов и в режиме эмуляции смогу это событие выловить, а вот есть ли способ такой распаковки, не знаю. Хочется знать мнение специалиста. Нужно мне это для того, чтобы обрабатывать моей программой упакованные файлы. Мне даже дамп не надо снимать, я его начну обрабатывать в памяти. Способ DeDe и других распаковщиков (дождаться загрузки программы) мне не очень подходит.
     
  6. IGOiST

    IGOiST New Member

    Blog Posts:
    0
    Joined:
    Sep 2, 2006
    Messages:
    29
    Да действительно я смог остановится на OEP и потом даже успешно сдампил и востановил импорт файла, но когда я запустил его в ольке то она матюгнулась типа поврежденный или неизвестный формат файла, и остановилась на адресе 77а7а571. Тоесть полная хрень, ничего не распаковалось, что еще можно сделать ???
     
  7. Dr.Golova

    Dr.Golova New Member

    Blog Posts:
    0
    Joined:
    Sep 7, 2002
    Messages:
    348
    UPX + DotFix. Где проблемы то начинаются?
     
  8. IGOiST

    IGOiST New Member

    Blog Posts:
    0
    Joined:
    Sep 2, 2006
    Messages:
    29
    Обясните мне кто нибудь как распаковать этот "UPX + DotFix". Сам не могу понять олька выдает ошибку про которую я сказал выше...
     
  9. droopy

    droopy New Member

    Blog Posts:
    0
    Joined:
    Oct 2, 2004
    Messages:
    21
    Да, я писал эмулятор. Последняя версия здесь:www.droopy.narod.ru/download/lezgin.zip
    Но вряд ли им можно что-то распаковать. Я смог только UPX. К сожалению, я потерял все исходники и не могу пока исправить ошибки.
     
  10. crypto

    crypto Active Member

    Blog Posts:
    0
    Joined:
    Dec 13, 2005
    Messages:
    2,533
    droopy
    Спасибо, я скачал, посмотрю. А насчет потери исходников - так ведь у тебя все на ассемблере написано, вряд-ли будет сложно восстановить.