Register for your free account! | Forgot your password?

Go Back   elitepvpers > Coders Den > AutoIt
You last visited: Today at 21:34

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



DecompileMe

Discussion on DecompileMe within the AutoIt forum part of the Coders Den category.

Reply
 
Old 08/14/2011, 15:09   #31
 
elite*gold: 35
Join Date: Apr 2011
Posts: 800
Received Thanks: 214
Quote:
Originally Posted by Slait View Post
Ich habs auch mal versucht, kam aber leider nicht so viel raus.

Als allererstes natürlich entpacken(UPX).

Dann mit nem stinknormalen AutoIt decompiler --> nix gebracht.

Dann Programm debugen und C bzw. Assembler Code versuchen zu bekommen:
Was raus kam(main-Methode)
Auch nicht wirklich ein vorzeigbares Ergebnis.

Dann nochmal mit nem HEX-Editor öffnen und den Header(daran scheitert wohl der decompiler) mit demjenigen einer normalen AutoIt-Datei zu vergleichen --> fehlgeschlagen, da anscheinend der komplette Header die Position geändert hat, und ich nicht der Profi in Assembler bin.

Fazit: nicht geschafft

Es gibt hier noch viel erfahrenere Leute, frag mal zB Mods aus der Coding-Section die haben da mehr Chancen.
Bei V1 gibts keinen Header (glaube ich) ich habs so versucht

UPX ---> Hex-Editor --> Header an der vermuteten Positsion eingefügt ---> dan fehlte noch sowas wie AU3!EA06 am anfang und ende des teils nach dem Header also die reingekloppt ---> versucht zu Decompilen ---> FAIL ( iwas mit Passwort )

€: ich weiss nicht an welcher version du dich versucht hast
.AppleTree. is offline  
Old 08/14/2011, 15:26   #32
 
Shadow992's Avatar
 
elite*gold: 77
Join Date: May 2008
Posts: 5,430
Received Thanks: 5,878
Quote:
Originally Posted by Creeper-Man View Post
Bei V1 gibts keinen Header (glaube ich) ich habs so versucht

UPX ---> Hex-Editor --> Header an der vermuteten Positsion eingefügt ---> dan fehlte noch sowas wie AU3!EA06 am anfang und ende des teils nach dem Header also die reingekloppt ---> versucht zu Decompilen ---> FAIL ( iwas mit Passwort )

€: ich weiss nicht an welcher version du dich versucht hast
So wie ich das vermute wird die Verschlüsselungsroutine des Compilers geändert oder zumindest erweitert.
Da dürftet ihr wohl nicht viel machen können mit nem einfachen Decompiler.
Aber ihr könnt Olly nehmen, das "IsDebuggerPresent" rausnehmen.
Einen BreakPoint auf "readfile" setzen und dann Memory dumpen. Dann bekommt ihr den entschlüsselten AutoIt-Code Zeile für Zeile.
Ich bin nur grade zu faul nach einem passenden Unpacker zu suchen.
Wenn jemand viel Zeit und Lust hat, kann er das ja machen.
Shadow992 is offline  
Thanks
1 User
Old 08/14/2011, 16:40   #33

 
Unpublished's Avatar
 
elite*gold: 725
Join Date: Sep 2009
Posts: 1,432
Received Thanks: 1,911
@Shadow
Ich bitte dich das rauszunehmen da sonst jedes kiddie, mit Camo verschlüsselte Programme dekompilieren kann.


Naja ich weiß ja jetzt wie sicher mein Script ist. (Profis z.B Shadow können fast jedes AutoIt Script dekompilieren)

#closerequest
Unpublished is offline  
Thanks
1 User
Old 08/17/2011, 00:36   #34
 
elite*gold: 0
Join Date: Jul 2011
Posts: 13
Received Thanks: 0
ich bin auch für das entfernen dieser information!

war ja klar das irgendwann hier einer ankommt und mit nicht selbstgemachter protection angibt... ganz toll gemacht!
Frennzy is offline  
Old 08/17/2011, 11:33   #35
 
Shadow992's Avatar
 
elite*gold: 77
Join Date: May 2008
Posts: 5,430
Received Thanks: 5,878
Quote:
Originally Posted by Frennzy View Post
ich bin auch für das entfernen dieser information!

war ja klar das irgendwann hier einer ankommt und mit nicht selbstgemachter protection angibt... ganz toll gemacht!
Diese Informationen werden hauptsächlich zum Viren finden benutzt.
Und wenn jemand auffordert, dass die Leute einen Weg finden sollen einen Schutz zu knacken, dann machen das die Leute auch.

Wenn der Schutz dann nicht von ihnen selbst erstellt wurde...
Scheiße gelaufen, darüber hätte man sich früher Gedanken machen sollen.
Shadow992 is offline  
Thanks
1 User
Old 09/12/2011, 17:50   #36
 
link's Avatar
 
elite*gold: 1
Join Date: Jul 2005
Posts: 553
Received Thanks: 454
Kleine Frage:
Ich habe mir AutoIt gestern mal heruntergeladen und es sah so aus, als läge der Quelltext nur in Tokens vor.
Sprichst du also von einer anderen Version oder was genau meinst du mit
Einen BreakPoint auf "readfile" setzen und dann Memory dumpen ?
link is offline  
Reply

Tags
decompile, geschützt, protected




All times are GMT +1. The time now is 21:35.


Powered by vBulletin®
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2026 elitepvpers All Rights Reserved.