Skocz do zawartości
  • 👋 Witaj na MPCForum!

    Przeglądasz forum jako gość, co oznacza, że wiele świetnych funkcji jest jeszcze przed Tobą! 😎

    • Pełny dostęp do działów i ukrytych treści
    • Możliwość pisania i odpowiadania w tematach
    • System prywatnych wiadomości
    • Zbieranie reputacji i rozwijanie swojego profilu
    • Członkostwo w jednej z największych społeczności graczy

    👉 Dołączenie zajmie Ci mniej niż minutę – a zyskasz znacznie więcej!

    Zarejestruj się teraz

Program zdumpowany za pomocą olly debuger nie włącza


Gość piotr9821

Rekomendowane odpowiedzi

Gość piotr9821
Opublikowano

No więc rozpakowałem plik spakowany themidą 2.xx z secure engine ale plik nie chce się włączać.

Klikam na niego 2 razy i nic ,zero reakcji

co mam zrobić prosze pomorze ktoś

Opublikowano

Sam dump na themidę nie wystarczy. Trzeba odbudować importy, zdeobfuscować EP, w przypadku zwirtualizowanego kodu- dewirtualizować go.

Zwykły dump przyda się tu jedynie do analizy.

YOU MUST DIE

- Ganon, Koridai

Opublikowano

mirraseq podaj prosze programy i instrukcje, jeszcze wielki thx

Opublikowano

Wybacz ale nie mam na tyle czasu by wszystko po kolei tłumaczyć. Poszukaj w google frazy "unpacking themida 2.x", na tuts4u na pewno znajdziesz jakiś flash z przykładowym programem tudzież skrypty. W przypadku ewentualnych problemów z niektórymi krokami pisz tutaj.

YOU MUST DIE

- Ganon, Koridai

Opublikowano

tylko jedno powiedz mi jak sprawdzic czy kod jest zwirtualizowany

  • 1 miesiąc temu...
Opublikowano

Themida jest protektorem, który skutecznie stosuje techniki antydumpowe i nawet ImpRec w niczym tutaj nie pomoże :)

 

Ostatnio trafiłem na skrypt, który stara się rozpakować każdą wersję tego protektora: "Themida - Winlicense 1.x - 2.x Multi PRO Edition 1.2".

Aby go uruchomić potrzebna jest podrasowana wersja OllyDbg oraz odpowiednie pluginy.

Jak bedzie taka potrzeba to zamieszcze linki.

 

Czy ktoś z Was mogłby polecić nowe skuteczne toolsy dedykowane Themidzie, oprócz młotka itp., oczywiście :)

Opublikowano

Nie do końca skutecznie, bo w końcu można dojść co czym się je :E

 

Importy są teraz wrappowane, to jest zestaw kilku(nastu) funkcji dekodujących wskaźnik danego API. Wszelkie 6 bajtowe calle (call dword [adres]) są zastąpione losowo: call+nop lub nop+call (możliwe, że także jmp+nop i nop+jmp). Instrukcje dekodujące są dodatkowo zobfuscowane.

 

Ja używam olly z modyfikacją SND, nie bawiłem się skryptami na nową themidę ale coś może się kiedyś zobaczy. Oreans tech się coraz bardziej stara :E

YOU MUST DIE

- Ganon, Koridai

Zarchiwizowany

Ten temat przebywa obecnie w archiwum. Dodawanie nowych odpowiedzi zostało zablokowane.

×
×
  • Dodaj nową pozycję...