Подскажите, что за пакер.

Тема в разделе "WASM.RESEARCH", создана пользователем _Juicy, 8 дек 2004.

  1. _Juicy

    _Juicy Active Member

    Публикаций:
    0
    Регистрация:
    12 авг 2003
    Сообщения:
    1.159
    Адрес:
    SPb
    После распаковки таблица импорта отсутствует напрочь, вместо вызовов АПИ прямое обращение к выделенной области памяти, типа:
    Код (Text):
    1.  call    dword ptr ds:0D45DFCh


    Там лежит адрес процедуры, выглядящей примерно так:
    Код (Text):
    1.  push    ebp
    2.  mov     ebp,esp
    3.  push    ecx
    4.  cmp   dword ptr [USER32!gfEMIEnable (77e69318)],0x0
    5.  rep     jmp 05650010
    6.  int     20
    7.  jne     USER32!MessageBoxW+0xd (77e5913d)
    8.  push    0x0


    Все это приводит к вызову MessageBoxW.

    Не подскажет ли кто, с чем имею дело?

    P.S. Просьба не пинать, что мол все это было, поиск по форуму тут плохо помогает, а перечитывать статью про упаковщики - лень...
     
  2. volodya

    volodya wasm.ru

    Публикаций:
    0
    Регистрация:
    22 апр 2003
    Сообщения:
    1.169
    Все это приводит к вызову MessageBoxW.





    А "все это", ЭТО ЧТО?

    int 20 тебя только к исключению привести может. А rep jmp - это прямой признак полиморфа, метаморфа или другой какой дряни...
     
  3. _Juicy

    _Juicy Active Member

    Публикаций:
    0
    Регистрация:
    12 авг 2003
    Сообщения:
    1.159
    Адрес:
    SPb
    Эта самая процедура.

    Под словами "Там лежит адрес процедуры, выглядящей примерно так"
     
  4. volodya

    volodya wasm.ru

    Публикаций:
    0
    Регистрация:
    22 апр 2003
    Сообщения:
    1.169
    И этот код работает? Жаль, не вижу, куда jmp 05650010 прыгает. Что до объема информации, который ты привел(а)(?)(миль пардон), то надо файлик аттачить. А лучше сам... э-э-э, PeID заюзать или Pe Sinffer. Лучше PEiD.
     
  5. _Juicy

    _Juicy Active Member

    Публикаций:
    0
    Регистрация:
    12 авг 2003
    Сообщения:
    1.159
    Адрес:
    SPb
    Приаттачено. Ща буду искать этот PeID.
     
  6. volodya

    volodya wasm.ru

    Публикаций:
    0
    Регистрация:
    22 апр 2003
    Сообщения:
    1.169
    И где же это оно приаттачено, а?
     
  7. _Juicy

    _Juicy Active Member

    Публикаций:
    0
    Регистрация:
    12 авг 2003
    Сообщения:
    1.159
    Адрес:
    SPb
    Маξимальный размер аттача 50 кб...
     
  8. _Juicy

    _Juicy Active Member

    Публикаций:
    0
    Регистрация:
    12 авг 2003
    Сообщения:
    1.159
    Адрес:
    SPb
    Все-таки это аспр. Пейд утверждает, что ASProtect 1.2x - 1.3x. Должно быть, тот редкий случай когда разработчики использовали его возможности по полной...

    volodya

    Спасибо за совет.