vendredi 30 mars 2018

PE Tools v1.9 [RUS]

Встречайте новый релиз старого-доброго PE Tools

Прошло много лет с тех пор, как NEOx выложил последнюю публичную версию PE Tools в 2006 году, и вы уже могли сто раз подумать, что PET мёртв, но он ожил на некоторое время, чтобы предстать перед вами в 2018.

Основные изменения

Исправления

В первую очередь новый релиз - это огромное количество багфиксов. Везде, до куда дотянулись наши ручки, были исправлены ошибки, утечки памяти, пофикшена логика работы. Не исключено, что при исправлении старых ошибок были добавлены новые, но мы старались, чтобы количество исправленных ошибок не влияло на появление новых ))

Новые возможности

Было добавлено несколько приятных фич, которые сделают работу с исполняемыми файлами ещё более наглядной:
  • абсолютно новый график энтропии (на глаз определяем запакованность, наличие шифрованных данных) в двух режимах: кривая и гистограмма;
  • новый движок дизассемблера (раньше был CADt от Ms-Rem, потом Mediana от mika0x65, а теперь это diStorm от Gil Dabah), что позволило реализовать поддержку дизасма как x86 (32 бит), так и x86-64 (64 бит);
  • отображение Config directory со всеми новыми полями
  • отображение обработчиков исключений (Structured Exception Handler) в Config directory
  • удаление директории сертификатов (с самими сертификатами)
  • поддержка File System Redirector (Windows-on-Windows, WoW)
  • добавлена функция редактирования в hex-редакторе
  • корректное отображение списка процессов на современных ОС
  • отображение x86-64 процессов
  • диалог DLL Characteristics
  • сигнатуры для PE Sniffer (Signs.txt) преобразованы в формат PEiD

Пачка мелких, но полезных фич:

  • переход по ярлыкам (.lnk)
  • чтение инфы в Debug directory: имя PDB, GUID, типы POGO, VC
  • отображение в дизасме направления прыжка (вверх / вниз относительно текущей позиции)
  • меню копирования (Copy) и сохранения (Save) в диалоге диазасма и hex-редактора
  • опции копирования из hex-редактора: исходник C (C source); экран как есть (Editor display); сырые байты (Hex values)
  • добавлены горячие клавиши в меню копирования в hex-редакторе
  • заполнение диапазона заданным значением с возможностью применения операций XOR, OR, AND, NOT, диалог Fill Block в hex-редакторе
  • в редакторе секций показывается порядковый номер секции (полезно в файлах с большим количеством безымянных секций)
  • добавлено действие по умолчанию на двойной клик: открываются соответсвтующие диалоги без необходимости вызова контекстного меню
  • корректировка значений полей OperatingSystemVersion и SubsystemVersion при увеличении количества секций в соответствии с максимально допустимым количеством секций в ОС
  • корректный пересчёт и исправление различных размеров заголовков
  • определение нескольких int3 опкодов для прекращения быстрого дизасма (fast disasm)
  • корректная очистка таблицы релокаций (relocation table) с исправлением соответствующих флагов
  • исправлены серьёзные ошибки в File Location Calculator (FLC)
  • исправлены ошибки с обрезанием имён функций при добавлении в импорт новой библиотеки
  • автоматически скрываемое предупреждение о привилегиях администратора с возможностью отключения

Get high

Добавлена поддержка высокого разрешения экрана (High DPI), что позволяет не вглядываться в иконки и текст, а наслаждаться комфортными пропорциями интерфейса.

Чистка

Были убраны лишние на наш взгляд фичи типа старой обновлялки и старой системы плагинов (которые, откровенно говоря, особым функционалом похвастаться не могли, да и выпущено их было всего ничего), сокращено количество внешних библиотек, объединены модули с базовым функционалом.
Полный список изменений смотри на сайте PE Tools на Github:
Разумеется, было ещё много чего исправлено и добавлено по мелочи, о чём нет смысла писать подробно (да и не всё упомнишь), поэтому проще скачать и убедиться самостоятельно:
Сайт проекта на Github:
Новости проекта:
Скачать с Github:
Jupiter и PainteR
2018.03.30

jeudi 5 mai 2016

Elevate - Hiew External Module


Elevates current Hiew process
Requires Administrator (UAC)


INTRODUCTION


When you are normally examining files with Hiew, running Hiew under UAC (User Account Control) is enough, but if you need to modify objects in protected locations like %ProgramFiles%, you need to elevate Hiew process to grant admin permissions. "Elevate" module lets you to elevate current Hiew process to grant admin rights and to modify protected objects.


INSTALLATION


Place Elevate.hem in Hiew Hem folder (usually Hiew\Hem\Elevate).
To set Hem path, add option HemPath to hiew8.ini:
[HiewIni 5.03]
HemPath =   "C:\Hiew\Hem\"  ; Path to folder with Hiew External Modules

To add keyboard shortcut, add to hemkeys.ini in Hem folder:
[HemKeys 7.45]
e: Elevate

USAGE


Launch Hiew, press F11 (Hiew External Modules menu), select and run Elevate module. If you added shortcut as described above, you can just press F11, then 'e'.
If you previously opened file in Hiew, new elevated copy of Hiew will be launched with the same file, mode and offset.


REMARKS


Administrator rights are required to elevate Hiew process.
If your account doesn't have administrative rights, new Hiew instance will be launched, but without elevation.

After elevation you can open physical and logical drives as well:
    \\.\PhysicalDrive0
    \\.\C:
    
      If you executed Hiew without administrative rights ("Couldn't open file"), just press Esc, then open any other (accessible) file, then launch 'Elevate' from Hem menu (F11), then press F9 (Files), Alt+F3 (Devices) and \\.\PhysicalDrive0 will be listed and accessible then.


      HEM2HEM GATE SUPPORT


      Module supports Hem2HemGate, so you can call 'Elevate' module. Use HiewGate_GetHem2HemGate to find 'Elevate' module handle. Refer to Hem SDK documentation (HiewGate.c).

      Parameters:
      • FileName - File name of executable to run elevated. If NULL, then current Hiew instance is used
      • CmdLine - Command line parameters for executable. If NULL, then active file name is used as parameter

      ASM:
      HemElevateGate    Proto C    FileName:PSTR, CmdLine:PSTR
      
      C:
      BOOL __cdecl HemElevateGate (
          _In_  LPCTSTR FileName,
          _In_  LPCTSTR CmdLine
      );
      

      DISCLAIMER


      The software is provided to you "AS IS," and you acknowledge that it may contain errors. Author disclaims any warranty or liability obligations of any kind.


      CONTACTS


      Author email: Jupiter.RnD.Release@Gmail.com


      CREDITS


      Elevate.hem created by Jupiter


      © 2006-2016 by Jupiter


      DOWNLOAD


      Download Elevate binary distribution from official Hiew site:
      http://hiew.ru/hem.html

      Direct download:

      Archive contents:
      • Elevate.hem
      • Elevate.ini
      • Elevate_En.txt
      • File_iD.diz

       

      ANNOUNCE


      Release of Elevate was announced in Hiew author official blog (in Russian):
      https://eugenys.blogspot.ru/2016/05/elevate-hem.html

      mardi 3 mai 2016

      Hiew Colour Markers (.cmarkers) Template for 010 Editor

      010 Editor Binary Template to parse Hiew Colour Markers (.cmarkers) files.
      Automatically loads corresponding .namet file if found.

      Template result (parsed .cmarkers and .namet):

      Details:

      HiewCMarkers.bt

      Hiew Colour Markers highlighting.

        - Authors:Jupiter
        - Category:Software
        - Version:1.0
        - File Mask:*.cmarkers
        - ID Bytes:48 69 65 77 43 4D 61 72 6B 65 72 73 //HiewCMarkers

      Download

      mercredi 25 mai 2011

      Elcomsoft Phone Password Breaker

      Casser les protections de sauvegardes BlackBerry et Apple

      Elcomsoft Phone Password Breaker permet aux experts judiciaires et aux enquêteurs d’accéder des sauvegardes protégées par un mot de passe stockées dans des smartphones et des appareils mobiles basés sur des plate-formes RIM BlackBerry et Apple iOS. Le logiciel supporte tous les smartphones BlackBerry et les appareils Apple travaillant sous iOS, y compris l’iPhone, l’iPad et l’iPod Touch de toutes les générations. L’iPhone 4 et iOS 4.1, le système d’exploitation le plus récent, sont supportés.

      Débloquer des sauvegardes Apple et BlackBerry

      Le nouveau logiciel retrouve des mots de passe originaux en clair qui protègent les informations cryptées stockées dans des sauvegardes Apple et BlackBerry. Les sauvegardes contiennent des carnets d’adresses, des journaux d’appels, des SMS, des calendriers et un agenda électronique, des photos, des réglages de comptes courriel et messagerie vocale, des applications, l’historique de navigation Web et cache.

      L’accélération avec des cartes graphiques

      Pour débloquer des sauvegardes Apple plus vite, le logiciel utilise l’accélération avec des cartes graphiques, une technologie d’ElcomSoft en attente d'attribution d'un brevet. Elcomsoft Phone Password Breaker est le premier logiciel sur le marché avec l’accélération GPU pour récupérer des sauvegardes de l’iPhone/l’iPod/l'iPad et l'BlackBerry. C’est un logiciel unique qui lit et décrypte des trousseaux d’accès (des mots de passe enregistrés de comptes courriel, de sites Web et d’application de tierces parties) de sauvegardes protégées par un mot de passe (si un mot de passe est connu ou retrouvé).

      Site officiel: http://www.elcomsoft.fr/eppb.html
      Lire le blog officiel: http://blog.crackpassword.com
      Télécharger: http://www.elcomsoft.com/download/eppb_setup_en.msi