تبلیغات :
ماهان سرور
آکوستیک ، فوم شانه تخم مرغی ، پنل صداگیر ، یونولیت
دستگاه جوجه کشی حرفه ای
فروش آنلاین لباس کودک
خرید فالوور ایرانی
خرید فالوور اینستاگرام
خرید ممبر تلگرام

[ + افزودن آگهی متنی جدید ]




نمايش نتايج 1 به 8 از 8

نام تاپيک: از كجا بفهميم فايلي پك شده يا نه ؟

  1. #1
    داره خودمونی میشه japrap's Avatar
    تاريخ عضويت
    Jun 2007
    پست ها
    159

    پيش فرض از كجا بفهميم فايلي پك شده يا نه ؟

    با سلام مي خواستم بدونم اگه فايلي را با peid بررسي كنيم ( همچنين با پلاگين advanced scan ) و همچنين با برنامه هاي ديگري مثل rdg يا PE_Detective و همه ي آنها بگويند كه nothing found آيا حتما ديگه اون فايل پك نشده است يا مي تواند با برنامه اي پك شده باشد كه اين برنامه ها آن را نشناسند مثلا فايلي را كه با joker protector پك شده بود هيچ يك از اين برنامه ها نمي شناختند و همه ي آنها پيغام upx مي دادند در حالي كه اين فايل با upx پك شده بود ولي در واقع joker protector نيز در پروتكت فايل نقش داشته حالا مي خواستم بدونم از كجا مي فهميم يه فايل پك شده است يا نه ؟ (روش دستي فهميدن اينكه يه فايل پك شده يا نه چيه ؟)
    Last edited by japrap; 03-09-2009 at 11:10.

  2. #2
    داره خودمونی میشه B E H Z A D's Avatar
    تاريخ عضويت
    Aug 2009
    محل سكونت
    همه جای ایران سرای من است !!!
    پست ها
    173

    پيش فرض

    شما با نگاه به سکشن های فایل و همین طور قیافه ی برنامه توی ollydbg میتونی بفهمی فایل پک شده یا نه .

  3. #3
    داره خودمونی میشه japrap's Avatar
    تاريخ عضويت
    Jun 2007
    پست ها
    159

    پيش فرض

    ميشه يكم بيشتر توضيح بدي ؟

  4. #4
    داره خودمونی میشه B E H Z A D's Avatar
    تاريخ عضويت
    Aug 2009
    محل سكونت
    همه جای ایران سرای من است !!!
    پست ها
    173

    پيش فرض

    ببینید شما نباید فقط از PEID استفاده کنید من پیشنهاد میکنم در کنار PEID از ابزارهای دیگه ای مثل RDG و Exeinfo هم استفاده کنید حالا اگه PEID نتونست فایل شما رو تشخیص بده این به این دلیله که Signature فایل شما در PEID وجود نداره ولی شما میتونید به سکشن ها نگاه کنید کافیه گزینه EP Section رو در PEID بزنید تا سکشن ها بیان و اونجا توی اسم سکشن ها باید نگاه کنید تا متوجه پک شدن فایل بشید اگه اسم سکشن ها رو اینجا بذارید راحت تر میتونم جوابتونو بدم .

  5. #5
    داره خودمونی میشه japrap's Avatar
    تاريخ عضويت
    Jun 2007
    پست ها
    159

    پيش فرض

    ببینید شما نباید فقط از PEID استفاده کنید من پیشنهاد میکنم در کنار PEID از ابزارهای دیگه ای مثل RDG و Exeinfo هم استفاده کنید حالا اگه PEID نتونست فایل شما رو تشخیص بده این به این دلیله که Signature فایل شما در PEID وجود نداره ولی شما میتونید به سکشن ها نگاه کنید کافیه گزینه EP Section رو در PEID بزنید تا سکشن ها بیان و اونجا توی اسم سکشن ها باید نگاه کنید تا متوجه پک شدن فایل بشید اگه اسم سکشن ها رو اینجا بذارید راحت تر میتونم جوابتونو بدم .
    دوست عزيز اين يك سوال عمومي بود . همچنين من از rdg هم استفاده مي كنم ولي exeinfo نمي دونم چرا در ويندوزم كار نميده .

    دوست عزيز شما با توجه به كدوم مورد مي تونيد يك unknown packer را تشخيص بديد. چون خيلي از افراد از پكرهاي شخصي كه خودشون مي نويسند استفاده مي كنند و مشخصه كه هيچ وقت Signature نرم افزار هايي مانند peid و ... كامل نيست من فقط مي خوام اينو بدونم كه از كجا ميشه فهميد يه فايل پك شده (نوع پكرش مهم نيست )

  6. #6
    داره خودمونی میشه B E H Z A D's Avatar
    تاريخ عضويت
    Aug 2009
    محل سكونت
    همه جای ایران سرای من است !!!
    پست ها
    173

    پيش فرض

    ببینید مثلا" پروتکتور SLVc0deprotector رو PEID نمیتونه تشخیص بده حتی اگه Signature فایل رو هم بهش اضافه کنی چون این پروتکتور در هر فایل Signature خودشو تغییر میده ولی چنت راه هست که میتونید بفهمید که فایلتون با این پروتکتور محافظت میشه مثلا" اولین راه اینه که در سکشن ها نگاه کنید اگه اسم یه سکشن ::ICU:: بود این به این معناست که فایل با این پروتکتور محافظت میشه البته نه همه وقتها حالا اگه برنامه نویس زنگ بود و اسم سکشن رو تغییر داده بود میتونید از نوع آنتی دیباگش بفهمید .

  7. #7
    داره خودمونی میشه japrap's Avatar
    تاريخ عضويت
    Jun 2007
    پست ها
    159

    پيش فرض

    خوب اينكه اگه فايلي آنتي ديباگ داشت به طور حتم پك شده اين مطلب تا حدودي درست است (نه هميشه)چرا ؟ چون همونطور كه مي دونيد يكي از اين آنتي ديباگرها IsDebuggerPresent است ولي به هيچ عنوان اين برنامه پروتكتور نيست . همچنين از كجا ميشه از نوع آنتي ديباگ نوع پروتكتور را تشخيص داد ؟
    اما دوست عزيز شما گفتيد ::ICU:: نشانگر SLVc0deprotector است در مورد بقيه چطور .آيا منبع كاملي مي شناسيد ؟

  8. #8
    داره خودمونی میشه B E H Z A D's Avatar
    تاريخ عضويت
    Aug 2009
    محل سكونت
    همه جای ایران سرای من است !!!
    پست ها
    173

    پيش فرض

    خوب شما باید اونقدر با این فایل ها کار کنید تا بفهمید مثلا خیلی از کرکر ها بدون اینکه برنامه رو با PEID باز کنن از روی کد برنامه میفمن برنامه با چی نوشته شده .

Thread Information

Users Browsing this Thread

هم اکنون 1 کاربر در حال مشاهده این تاپیک میباشد. (0 کاربر عضو شده و 1 مهمان)

User Tag List

قوانين ايجاد تاپيک در انجمن

  • شما نمی توانید تاپیک ایحاد کنید
  • شما نمی توانید پاسخی ارسال کنید
  • شما نمی توانید فایل پیوست کنید
  • شما نمی توانید پاسخ خود را ویرایش کنید
  •