بسم الله الرحمن الرحيم
السلام عليكم ورحمة الله وبركاته
هذا درسي الاول في هذا الموقع الكريم وسيكون عن البرمجة العكسية وهو كيفية فك تشفير الASPack 2.12 -> Alexey Solodovnikov
الادوات التي سوف نستخدمها:
1. ollydbg
---olly plugin ollydumb 2.21b
2. PEiD 0.93
3. Import REConstructor v1.6
البرنامج الضحية:
Picture Vampire v1.15 build 0713
البداية
1.تركيب الplugins for ollydbg
فك الضغط للبلق إن وانسخه داخل مجلد اوللي
2.فك تشفير ال Asprotect
علينا اولاً ايجاد ال OEP ) Original Entry Point ) نقطة الادخال الحقيقية
وهي النقط الحقيقية للبرنامج وهو غير مشفر
افتح البرنامج في ollydbg وبعدها اضغط f7 او f8 انظر في المكدس
سوف ترى ان المكدس توقف على 0012FFA4 ونرى بعده الى جانبه 77f944a8
في الرقم الثاني القيمة الصغرة له 44a8
نريد الذهاب الى 0012FFA4 في قسم البيانات لنجرب اضغط علية بزر الفأرة الايمن واختار follow in dumb
سوف سأخذنا الى 77F944A8
ولكننا النريد هذا المكان نعود الى المكدس ونضغط على السطر الذي يلي الذي يليه
0012FFAC
ونضغط عليه بزر الفأرة الايمن ونختار follow in dumb
نعود الى قسم البيانات وطلع الى اعلى حتى نصل الى
0012ffa0 |01 00 00 00| a8 44 f9 77
نختار ال a8 44 ونضغط زر الفارة الايمن ثمة نختار
Breakpoint > Hardware, on access > Dword
ثمة نشغل البرنامج عن طريق الضغط عل f9 سوف يتوقف البرنامج
ثم نضغط f8 بتمهل حتى نتجاوز ret سوف نرى ال Oep وهي 004F75CC
ثم نختار Plugins > OllyDump > Dump debugged process
نتأكدمن ازالة الصح عن Rebuild Import
ونختار dumb ونحفظه بالاسم الذي تريد
ثم نذهب الى برنامج Import REConstructor
ونختار من Attach to an Active Process
picture vampire.exe
او
c:\program files\picture vampire\picture vampire.exe
ثم نضع اخر خمس حروف من ال oep وهي f75cc
ثم نضغط IAT AutoSearch
يجب الن يظهر رسالة يقول فيها Found something
اضغط ok وبعدها get imports سوف تظهر الimports وجميعها
عليها yes ثم اضغط fix dumb واختر البرنامج الذي حفظته بالاسم الذي تريد
وبهذا نكو فكينا تشفير البرنامج
والسلام عليكم ورحمة الله وبركاتة
اخوكم No Body Can Beat Me
