ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Программирование > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Обход защиты программы.
  #1  
Старый 05.03.2010, 15:02
matro
Новичок
Регистрация: 15.03.2008
Сообщений: 11
Провел на форуме:
103379

Репутация: 10
По умолчанию Обход защиты программы.

Имеется программа с очень мудреной защитой.
Алгоритм:
0.5)Обнаруживает в памяти(Даже если просто запускал)
Procmon и не запускается. Или идет п.1
1)После запуска просит логин-пароль(Логин и пароль с их форума,и подойдут в прогу только после оплаты подписки.
2)После 1го входи,программа записывает твой HW-ID на твой акк и под другим компом уже не зайти.
3)Программа предлагает дллки(которые и нужны). Ты выбираешь что тебе надо.
Она скачивает в какую-то временную папку эту дллку,инжектит ее в нужный процесс и сразу закрывается.
Вопрос решен.

Последний раз редактировалось matro; 05.03.2010 в 18:13..
 
Ответить с цитированием

  #2  
Старый 05.03.2010, 15:42
Kaimi
Reservists Of Antichat - Level 6
Регистрация: 23.08.2007
Сообщений: 1,237
Провел на форуме:
18127311

Репутация: 1676


Отправить сообщение для Kaimi с помощью ICQ
По умолчанию

Цитата:
как все же проследить куда она сохраняет дллки?
Filemon'ом пробовал?
 
Ответить с цитированием

  #3  
Старый 05.03.2010, 15:45
matro
Новичок
Регистрация: 15.03.2008
Сообщений: 11
Провел на форуме:
103379

Репутация: 10
По умолчанию

Если пробовать запускать Filemon до,после или во время работы программы то она вырубается и больше не запускается пока не перезапустишь комп.

Последний раз редактировалось matro; 05.03.2010 в 18:13..
 
Ответить с цитированием

  #4  
Старый 05.03.2010, 15:48
Kaimi
Reservists Of Antichat - Level 6
Регистрация: 23.08.2007
Сообщений: 1,237
Провел на форуме:
18127311

Репутация: 1676


Отправить сообщение для Kaimi с помощью ICQ
По умолчанию

Исправь программу чтобы она так не делала?
 
Ответить с цитированием

  #5  
Старый 07.03.2010, 23:12
matro
Новичок
Регистрация: 15.03.2008
Сообщений: 11
Провел на форуме:
103379

Репутация: 10
По умолчанию

Как отследить куда программа сохраняет длл?
Пробовал мониторить все временные папки.. результатов 0.
По логам Filemon'a не видно куда сохраняет длл,только сами конфиги.
 
Ответить с цитированием

  #6  
Старый 08.03.2010, 12:56
zeppe1in
Постоянный
Регистрация: 12.07.2006
Сообщений: 327
Провел на форуме:
1654818

Репутация: 117
По умолчанию

куда она инжектит эти длл? если сама загружает то LoadLibrary лови, если в другой процесс то посмотри какие длл и откуда он юзает(например в ольке Executable modules).
Ну или CreateFile лови, или там сэндбокс какойнить поробуй. вариантов куча)
 
Ответить с цитированием

  #7  
Старый 08.03.2010, 13:07
matro
Новичок
Регистрация: 15.03.2008
Сообщений: 11
Провел на форуме:
103379

Репутация: 10
По умолчанию

Цитата:
Сообщение от zeppe1in  
куда она инжектит эти длл? если сама загружает то LoadLibrary лови, если в другой процесс то посмотри какие длл и откуда он юзает(например в ольке Executable modules).
Ну или CreateFile лови, или там сэндбокс какойнить поробуй. вариантов куча)
Скачивает с сервера,хранит около 50 секунд неизвестно где,потом инжектит в другой процесс.
Прога запакована themid'ой. Защита от Процмона при старте есть,но после логин формы память не проверяет,поэтому залогировал весь процесс скачки длл с сервера и ижектт в логах процемона,но там всеравно не видно путей,куда она скачивает.
 
Ответить с цитированием

  #8  
Старый 08.03.2010, 16:34
zeppe1in
Постоянный
Регистрация: 12.07.2006
Сообщений: 327
Провел на форуме:
1654818

Репутация: 117
По умолчанию

другой процесс то работает с ними? тогда не удалиш дллку никак. либо может инжект какойнить хитрый.
http://www.sandboxie.com/
не знаю правдо как темида к этому отнесёца.
 
Ответить с цитированием

  #9  
Старый 25.03.2010, 00:41
Fruit
Участник форума
Регистрация: 16.07.2008
Сообщений: 118
Провел на форуме:
154185

Репутация: 32
По умолчанию

Олька с плагинами на необнаружение в помощь.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Хакер и закон! SladerNon Болталка 17 12.11.2009 09:42
О законе. _-[A.M.D]HiM@S-_ Статьи 28 01.11.2007 12:25
Программы для работы с железом. Часть I – настройка видеокарт _GaLs_ Аппаратное обеспечение 2 20.12.2006 01:18
Программы для работы с железом. Часть 2 – материнские платы _GaLs_ Аппаратное обеспечение 0 19.11.2006 12:57
Ловушка для взломщика k00p3r Чужие Статьи 0 08.06.2005 16:48



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ