تقييم الموضوع :
  • 0 أصوات - بمعدل 0
  • 1
  • 2
  • 3
  • 4
  • 5
فك mpress
#1
السلام عليكم 


هل يوجد اداة محددة لفك ملف dll مضغوط mpress 

جرب عمل دامب و عدة ادوات ولم ينجح الامر معي  , من عنده اداة او سكربت او طريقة معينة مجربة يفيدني رجاء 
أعضاء أعجبوا بهذه المشاركة :
#2
جرب هذا الفيديو 
https://www.youtube.com/watch?v=XDui4cH4L7o

او اعمل نقطة توقف على dll و بعدها f8  واعمل follow in dump للــ esp الى ان تصل الى jmp الي تاخذك للـ Entry point
أعضاء أعجبوا بهذه المشاركة : mohamad
#3
(05-06-2020, 07:23 PM)the9am3 كتب : جرب هذا الفيديو 
https://www.youtube.com/watch?v=XDui4cH4L7o

او اعمل نقطة توقف على dll و بعدها f8  واعمل follow in dump للــ esp الى ان تصل الى jmp الي تاخذك للـ Entry point
لا فائدة , لم بنجح الامر
أعضاء أعجبوا بهذه المشاركة :
#4
انتظر باقي الشباب وراح احاول معاه واقولك
أعضاء أعجبوا بهذه المشاركة : mohamad
#5
انا لست خبير فالـ unpacking ولكن ما هي الادوات والسكربتات التي استخدمتها؟ لعلي اجد لك شيء لم تستخدمة من قبل.
كذلك نحن في قسم الاسئلة وتبادل الخبرات لذلك اي معلومات تضيفها ستكون مفيدة جدا خاصة لمن يواجه نفس مشكلتك مستقبلاً
وايظا صورة من برنامج الفحص Heart
سبحان الله وبحمده، سبحان الله العظيم
أعضاء أعجبوا بهذه المشاركة :
#6
الضاغط ليس mpress 
هو PECompact(1965618101)[-] 
يوجد شرح للاخ ابو البراء لكيفه فك ضغط بعمل نقطة توقف على VirtualAlloc  وبعدها f8 على ret
انزل تحت شوي تلاقي jmp هذه القفزة تاخذك لنقطة الانطلاق لكن المشكلة التي واجهتني IAT يوجد واحدة منهم لم استطع اصلاحها
أعضاء أعجبوا بهذه المشاركة :
#7
(05-06-2020, 09:56 PM)the9am3 كتب : الضاغط ليس mpress 
عند فحص ملف dll يوجد قسمين باسم mpress ??? 
(05-06-2020, 09:52 PM)Gu-sung18 كتب : الادوات والسكربتات التي استخدمتها
qunpack + vmUnpack +  سكربت olly باسم Mpress  وجدته عندي بمجموعة سكربتات olyy

ملف dll يخص برنامج 
ElectraX2 x64
أعضاء أعجبوا بهذه المشاركة :
#8
ربما يفيدك اذا كنت تستخدم Ida pro
Unpacking mpress’ed PE+ DLLs with the Bochs plugin
https://www.hex-rays.com/blog/unpacking-mpressed-pe-dlls-with-the-bochs-plugin/
سبحان الله وبحمده، سبحان الله العظيم
أعضاء أعجبوا بهذه المشاركة : mohamad
#9
(05-06-2020, 10:55 PM)mohamad كتب : عند فحص ملف dll يوجد قسمين باسم mpress ??? 
إقتباس : 

العفو انا حملت نسخة 32 بت وليس 64 بت اعتقد ال64 هو mpress
أعضاء أعجبوا بهذه المشاركة : mohamad


التنقل السريع :


يقوم بقرائة الموضوع: بالاضافة الى ( 4 ) ضيف كريم