Помогите снять yoda's cryptor 1.3.2

Тема в разделе "WASM.RESEARCH", создана пользователем dMetrius, 5 окт 2009.

  1. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Распаковывать не надо - просто пните в нужном направлении.

    Запускаю в Ольке (HideDebugger, HideOD, патченный класс окна и имя, убраны все галочки с Exceptions),
    ставлю галочку для остановки на Load DLL,
    при загрузке User32.dll затираю NOPами всю функцию до RETNа и ставлю на нём бряк,
    также затираю NOPами GetCurrentProcessId в kernel32.dll и возвращаю в EAX PID Ольки вместо PIDа жертвы,
    после прыжков по Excpetionам останавливаюсь в user32.BlockInput на RETNе.

    По идее BlockInput должна вызываться дважды, во второй раз вся секция уже распакована и по-идее надо ставить бряк на Access и получать OEP, но у меня почему-то вылазит Unhanled excpetion, который прога не смога съесть и всё вылетает. Без Ольки прога работает.
     
  2. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Файл - http://www.uafile.net/file/6798/UnSetup-exe.html
     
  3. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    *при загрузке User32.dll затираю NOPами всю функцию BlockInput до RETNа и ставлю на нём бряк,
     
  4. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Как оказалось сам по себе бинарник не работает. Для него нужен полный комплект:

    Это часть комбайна от Samsung SDS. Щас найду ссылку на полный пакет (только ничего кроме UnSetup.exe не запускайте - это user-mode rootkit для слежения за сотрудниками компании).

    http://www.uafile.net/file/6462/incops3-rar.html
     
  5. dMetrius

    dMetrius d-Metrius

    Публикаций:
    0
    Регистрация:
    18 авг 2009
    Сообщения:
    23
    Адрес:
    400000-401FFFF
    Снято - закрыть