Вопрос про "отклеивание"

Discussion in 'Безопасность и Анонимность' started by PAKOT, 29 Aug 2007.

  1. PAKOT

    PAKOT Member

    Joined:
    13 Feb 2007
    Messages:
    21
    Likes Received:
    6
    Reputations:
    1
    Имеется прога скленная с пинчем, есть ли возможность "отклеить" пинч? Я сам о таком что-то не слышал....
     
  2. Piflit

    Piflit Banned

    Joined:
    11 Aug 2006
    Messages:
    1,249
    Likes Received:
    585
    Reputations:
    31
    смотря зачем. если нужно узнать мыло, куда идут отчеты, то это можно сделать без отклейки
     
    1 person likes this.
  3. KaMiKadZe

    KaMiKadZe Elder - Старейшина

    Joined:
    24 Feb 2006
    Messages:
    163
    Likes Received:
    35
    Reputations:
    19
    Было бы интересно как -)
     
  4. Mo4x

    Mo4x VX-эпоха перемен

    Joined:
    18 Feb 2007
    Messages:
    369
    Likes Received:
    194
    Reputations:
    -21
    #4 Mo4x, 29 Aug 2007
    Last edited: 29 Aug 2007
    1 person likes this.
  5. IIAHbI4

    IIAHbI4 Banned

    Joined:
    24 Aug 2006
    Messages:
    276
    Likes Received:
    331
    Reputations:
    11
    не обязательно через ВМвэйр.
     
    2 people like this.
  6. Piflit

    Piflit Banned

    Joined:
    11 Aug 2006
    Messages:
    1,249
    Likes Received:
    585
    Reputations:
    31
    ога. но если мыло отправителя != мыло получателя, ты поймешь, что стоило использовать ВМ =)
    Mo4x™, имхо с помощью hex редактора проще
     
    1 person likes this.
  7. Mo4x

    Mo4x VX-эпоха перемен

    Joined:
    18 Feb 2007
    Messages:
    369
    Likes Received:
    194
    Reputations:
    -21
    Piflit
    Мне и этот способ подходит.
     
    1 person likes this.
  8. GlOFF

    GlOFF Elder - Старейшина

    Joined:
    8 May 2006
    Messages:
    689
    Likes Received:
    484
    Reputations:
    4
    Вопрос - ответ:
    Имея ввиду что практически все джойнеры распаковывают файлы в "c:\Documents and Settings\user\Local Settings\Temp\" - то почисти её всю и запусти скленного пинча, после в это темп папке увидешь расклеенные файлы!

    Это при условии, что склейка была обычной, т.е. без всяких загонов с самоудалением файлов и запуском из памяти + Если директория распаковки файлов та которую я описал...

    P.S. Можно и монитором файлов воспользоваться. уж он покажет куда и что записалось!
     
    1 person likes this.
  9. PAKOT

    PAKOT Member

    Joined:
    13 Feb 2007
    Messages:
    21
    Likes Received:
    6
    Reputations:
    1
    О_о что-то быстро съехало на мыло, мне не мыло нужно.Пинч склеен с нужной прогой,вот мне нужна это нужная прога, думаю теперь всем понятно.
    "c:\Documents and Settings\user\Local Settings\Temp\" пуста. Не подскажете монитор файлов?
    Виртуальную машину не предлагать.
    Если же стоит самоудаление, есть еще варианты?
     
  10. Robin_Hood

    Robin_Hood Elder - Старейшина

    Joined:
    30 Oct 2006
    Messages:
    144
    Likes Received:
    155
    Reputations:
    47
    PAKOT filemon
     
    1 person likes this.
  11. ShadOS

    ShadOS ы

    Joined:
    11 Feb 2007
    Messages:
    667
    Likes Received:
    351
    Reputations:
    413
    Подводя итоги.
    Есть несколько возможностей "отклеить" файл.
    1) с помощью hex-редактора вручную отделить тело программы 1 от тела программы 2. Этот метод сложен в реализации и для каждого джоинера будет своим.
    2) запустить склеенную версию в виртуальной машине или песочнице, и по различным временным слепкам определить созданные файлы. Метод просто, но требует наличия виртуальной машины с вышеназванными функциями (VirtualPC, например) и установленной в ней ОС.
    3) На основе алгоритма склеивания (т.е. наличия исходников клея) написать свой "отдиратель". Метод требует исходников и наличия опыта в написании соответствующего софта.
     
    1 person likes this.
  12. ртуть

    ртуть Elder - Старейшина

    Joined:
    31 Aug 2007
    Messages:
    314
    Likes Received:
    389
    Reputations:
    29
    хм а если фаил криптанут и еще под компрессией типа каким-нить upx... не прокатит )
     
  13. Lamia

    Lamia Elder - Старейшина

    Joined:
    11 Jul 2007
    Messages:
    186
    Likes Received:
    77
    Reputations:
    -9
    А нафиг hex редактор,когда как это делается олькой прекрасно!
    Обычьно ведь в джойнерах используются общеизвестные API функции записи файлов на Диск и последующего их запуска!Смотрим в отладчике куда распаковывается и для того что б не произошло запуска ,то ставим бряк на WinExec или ShellExecute,жмём F9 и смотрим на файлик!
     
  14. GlOFF

    GlOFF Elder - Старейшина

    Joined:
    8 May 2006
    Messages:
    689
    Likes Received:
    484
    Reputations:
    4
    Lamia Дело говоришь, самый просто и универсальный метод ;)

    Чтобы не писать
    :)