Подскажите, каким образом можно узнать чем криптер запакован, и соответсвенно, чем его распаковывать. Пробовал разные криптеры unpaker-ом, ни один не поддался.
Криптеры анпакером не снимешь. Нужно отладчиком из памяти в момент расшифровки и извлечения оригинального файла ловить. Брейкпоинты нужно выставлять в подобных местах: Код: CreateProcessA/WriteProcessMemory ZwWriteVirtualMemory/ZwAllocateVirtualMemory CreateProcess(CREATE_SUSPENDED)/NtWriteVirtualMemory/NtSetContextThread/NtResumeThread. WriteProcessMemory NtUnmapViewOfSection() VirtualProtect VirtualAlloc NtResumeThread реже ResumeThread CreateProcessInternalW ZwSetContextThread Т.к. криптеров много разных, то конкретного мануала нету. Есть еще скрипт для IDAPRO, который способен снимать run-pe криптеры на VB: http://interestingmalware.blogspot.com/2010/07/unpacking-vbinjectvbcryptrunpe.html