Чем упакована

Discussion in 'Реверсинг' started by s0lar, 22 Mar 2008.

  1. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    Привет всем, народ копаю прогу Source Code Library хомпага
    нашпигована антиотладкой, с фантомом еще куда не шло но это уже потом...для начала не могу понять чем пакована..все детекторы молчат..
     
  2. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Первый раз PEiD сказал UPolyX
    Второй раз сканирую - уже говорит Nothing found :)
    Думаю, погугли пока за upolyx
     
  3. geograph

    geograph Elder - Старейшина

    Joined:
    19 Aug 2006
    Messages:
    49
    Likes Received:
    9
    Reputations:
    5
    PEiD на многие вещи кричит UPolyX поэтому смысла искать что то по нему нет
     
    3 people like this.
  4. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    согласен, уполих на многое показывает если сканить в хард режиме, (даже были случаи на вообще незапакованый файл)....PEiD, RDG Packer Detector и прочие тихонько курят в стороне..
    вот скрины сделал под фантомом основное окно , а это карта памяти скрин
    заметил интересные параметры на карте...отметил

    в раздумиях, что же это может быть
     
    #4 s0lar, 22 Mar 2008
    Last edited: 22 Mar 2008
  5. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    mov eax,0
    pushad
    or eax,eax
    je short 00ED2086
    call 00ed2023
    pop eax
    add eax,53
    cmp byte ptr ds:[eax],0E9
    jnz short 00ED2041
    popad
    jmp short 00ED2076

    темида.... :mad:
    кто подскажет как злобный прот снять???
     
  6. 0x0c0de

    0x0c0de Elder - Старейшина

    Joined:
    25 May 2007
    Messages:
    441
    Likes Received:
    395
    Reputations:
    297
    >>как злобный прот снять???

    http://tuts4you.com/search.php?q=Themida+&r=0&s=Search&in=&ex=&ep=&be=&t=all&adv=0
     
    1 person likes this.
  7. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    скриптом нашел вроде еоп...но вот что получается скрин
    и никак не могу в востановить iat в импреке...один невалидный чанк и все....смотрел видео по ручному унпаку, тяжеловато... и откуда он взял на востановлении иат rva 60818?????унпак где то рядом
    может кто направит как и что...
     
    #7 s0lar, 23 Mar 2008
    Last edited: 23 Mar 2008
  8. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    oep? не похоже. iat? размер=20, слишком мало
     
  9. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    какие мысли, все уже перепробывал...не получается
    нашел такой мануал , так у меня и близко 401ххх не лежит
     
    #9 s0lar, 23 Mar 2008
    Last edited: 23 Mar 2008
  10. s0lar

    s0lar Elder - Старейшина

    Joined:
    16 Mar 2008
    Messages:
    63
    Likes Received:
    7
    Reputations:
    1
    кстати ещё фокус, скрин
    тоесть гружу в олю эту прогу, в фантоме все галочки выставляю, ставлю на секцию кода бряку на запись(подчеркнул на скрине) и валится это эксепшн(без разницы alt+o со всеми галочками или ни одной)...
    вот такая вот странная программа
    и ещё Winlicense и Themida это ж не одно и тоже(на сколько помню фирма девелопер одна, а продукты разные), может запаковано именно винлицензом, поэтому пока ничего и не получается
     
    #10 s0lar, 23 Mar 2008
    Last edited: 23 Mar 2008
    1 person likes this.