Посл.ответ
Сообщение
Ранг: 24.5 (новичок)Активность: 0.01↘ 0 Статус: Участник
Создано: 01 ноября 2007 16:33 · Личное сообщение · #1
В общем есть демонстрационная книжка запакованная SecureBook II Pro.
В отличие от прошлых версий - тут есть драйвер.
ID я смог подменить. а вот выдрать распакованный exe не получилось. Вроде как, там распаковывается exe упакованный Aspack'ом и dll. В обход драйвера скопировал эти файлы и сдампил их PETools. Но файлы не рабочие =( . Такое ощущение, что драйвер нужен не только для скрытия процесса, хотя х.з.
Люди, помогите выдрать рабочий exe.
7a96_01.11.2007_CRACKLAB.rU.tgz - SecureBookIIPro.rar
| Сообщение посчитали полезным:
Ранг: 24.5 (новичок)Активность: 0.01↘ 0 Статус: Участник
Создано: 02 ноября 2007 15:34 · Личное сообщение · #2
seeq
про подмену ID никто и не говорил. там довольно легко это сделать, да и к тому же прога SBRG справляется...
RSI
Было бы хорошо, если бы в статье было написано про обход хуков драйвера, а самое главное и интересное- про антидебаг. Но это пожелания =) в любом случае статья не будет лишней.
| Сообщение посчитали полезным:
Ранг: 5.3 (гость)Активность: 0=0 Статус: Участник
Создано: 02 ноября 2007 15:43 · Поправил: Fedorenkov · Личное сообщение · #3
Да уж... и тут успели до выхода релиза поиграться...
У меня тут в больнице времени полно - еще что-нибудь придется прикрепить...
| Сообщение посчитали полезным:
Ранг: 260.2 (наставник)Активность: 0.19↘ 0 Статус: Участник
Создано: 03 ноября 2007 12:17 · Поправил: sniperZ · Личное сообщение · #4
Fedorenkov пишет:
У меня тут в больнице времени полно - еще что-нибудь придется прикрепить...
лучше убери драйвенг нах, работай тока с ринг3...
а прикинь секюрбуком запротектят книгу, как отлаживать лабы по асму в ольге...а как? int3 то похукан...
| Сообщение посчитали полезным:
Ранг: 469.0 (мудрец), 100thxАктивность: 0.25↘ 0 Статус: Участник [www.AHTeam.org]
Создано: 03 ноября 2007 12:33 · Поправил: KingSise · Личное сообщение · #5
sniperZ пишет:
лучше убери драйвенг нах, работай тока с ринг3...
Fedorenkov , ага, лучше убери, ато отлаживеть действительно не удобно!
----- -=истина где-то рядом=- | Сообщение посчитали полезным:
Ранг: 456.3 (мудрец), 340thxАктивность: 0.28↘ 0.02 Статус: Участник Android Reverser
Создано: 03 ноября 2007 13:16 · Личное сообщение · #6
Fedorenkov
чтоб дрова писать нехилый скилл нужен, а так как ты - бсодогонератор- любой может написать. у меня на ноуте HP этот пример один раз из 3х-4х бсод кажет
нах такие книги.
а грамотно защиту построить можно и без дровины.
----- SaNX | Сообщение посчитали полезным:
Ранг: 469.0 (мудрец), 100thxАктивность: 0.25↘ 0 Статус: Участник [www.AHTeam.org]
Создано: 03 ноября 2007 13:26 · Личное сообщение · #7
SaNX пишет:
этот пример один раз из 3х-4х бсод кажет нах такие книги.
Ты бы после первого бсода под ВМварэ ее запускал...
----- -=истина где-то рядом=- | Сообщение посчитали полезным:
Ранг: 456.3 (мудрец), 340thxАктивность: 0.28↘ 0.02 Статус: Участник Android Reverser
Создано: 03 ноября 2007 13:35 · Личное сообщение · #8
KingSise
Да ноут просто на работе, там нельзя левый софт ставить
----- SaNX | Сообщение посчитали полезным:
Ранг: 369.8 (мудрец), 400thxАктивность: 0.39↘ 0 Статус: Участник
Создано: 03 ноября 2007 13:48 · Личное сообщение · #9
Я егошний драйвер suhenter.sys отправил касперскому. Пускай добавят руткит в свои базы, ибо скрывать свой файл и ставить левые хуки нехорошо.
----- PGP key <0x1B6A24550F33E44A> | Сообщение посчитали полезным:
Ранг: 2.1 (гость)Активность: 0=0 Статус: Участник
Создано: 03 ноября 2007 16:34 · Личное сообщение · #10
В жопу аффтара таких защит.
Fedorenkov пишет:
У меня тут в больнице времени полно
буагага
| Сообщение посчитали полезным:
Ранг: 369.8 (мудрец), 400thxАктивность: 0.39↘ 0 Статус: Участник
Создано: 03 ноября 2007 23:13 · Личное сообщение · #11
Ответ от каспермского:
Здравствуйте.
Rootkit.Win32.Agent.mm
В ближайшее время детектирование будет добавлено в антивирусную базу.
--
С уважением, Алексей Малышев
Вирусный аналитик
ЗАО "Лаборатория Касперского"
----- PGP key <0x1B6A24550F33E44A> | Сообщение посчитали полезным:
Ранг: 469.0 (мудрец), 100thxАктивность: 0.25↘ 0 Статус: Участник [www.AHTeam.org]
Создано: 03 ноября 2007 23:47 · Личное сообщение · #12
ntldr , ты, имхо, злой однако...
----- -=истина где-то рядом=- | Сообщение посчитали полезным:
Ранг: 327.3 (мудрец)Активность: 0.25↘ 0 Статус: Участник
Создано: 03 ноября 2007 23:59 · Личное сообщение · #13
ntldr пишет:
Rootkit.Win32.Agent.mm
вот это правильно, чтоб
не повадно было руткиты пихать
----- in search of sunrise | Сообщение посчитали полезным:
Ранг: 756.3 (! ! ) , 113thxАктивность: 0.61↘ 0.05 Статус: Участник Student
Создано: 04 ноября 2007 00:02 · Личное сообщение · #14
ntldr пишет:
Rootkit.Win32.Agent.mm
+1
----- z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh | Сообщение посчитали полезным:
Ранг: 1131.7 (!!!!) , 447thxАктивность: 0.67↘ 0.2 Статус: Участник
Создано: 04 ноября 2007 03:23 · Личное сообщение · #15
KingSise пишет:
ты, имхо, злой однако...
Это оптимальный вариант. Негоже лезть в драйвера, толком не разираясь, что к чему. Не к лицу банальному ебуку хукать всё, что не попадя.
| Сообщение посчитали полезным:
Ранг: 2.1 (гость)Активность: 0=0 Статус: Участник
Создано: 04 ноября 2007 06:43 · Личное сообщение · #16
мухаха
Надо этот драйвер ещё разослать по наиболее известным вирлабам. И все последующие версии.
| Сообщение посчитали полезным:
Ранг: 24.5 (новичок)Активность: 0.01↘ 0 Статус: Участник
Создано: 04 ноября 2007 12:06 · Личное сообщение · #17
Все, уже палится касперским , пишет обнаружено: троянская программа Rootkit.Win32.Agent.mm
и F-Secure тоже палится.
| Сообщение посчитали полезным:
Ранг: 469.0 (мудрец), 100thxАктивность: 0.25↘ 0 Статус: Участник [www.AHTeam.org]
Создано: 04 ноября 2007 13:55 · Личное сообщение · #18
Оперативно добавили... Касперский, падло, не дает вообще драйвер запустить, даже в исключения не добавляет. Т.е. добовляет, но тут же блочит к нему доступ с надписью "Было выполнено действие пропустить" . Только при полной остановки защиты запускаеццо...
----- -=истина где-то рядом=- | Сообщение посчитали полезным:
Ранг: 260.2 (наставник)Активность: 0.19↘ 0 Статус: Участник
Создано: 04 ноября 2007 14:21 · Личное сообщение · #19
KingSise пишет:
Касперский, падло, не дает вообще драйвер запустить
не падло, а молоток, нормально пацаны работают...ибо нех всякое гавно в книги кидать...
| Сообщение посчитали полезным:
Ранг: 214.1 (наставник)Активность: 0.13↘ 0 Статус: Участник
Создано: 04 ноября 2007 15:44 · Личное сообщение · #20
Доктор Веб:
Вирус: Trojan.NtRootKit.441
| Сообщение посчитали полезным:
Ранг: 450.3 (мудрец), 13thxАктивность: 0.2↘ 0 Статус: Участник
Создано: 04 ноября 2007 21:59 · Личное сообщение · #21
Рано радуетесь, у автора на подходе новая версия книги, где драйвер будет не только истреблять все нопы на компьютере, но и занесёт всяких касперских и др.вэбов в списки с целью замочить при возможности. Ну а когда это сделает, прикрутит к книжке удаленное администрирование с целью самостоятельного контроля над действиями пользователя. Тем более сейчас времени много.
Fedorenkov пишет:
У меня тут в больнице времени полно
Надеюсь больница не по вине "благодарных" пользователей первой версии бука, которую не ломал только ленивый ?
| Сообщение посчитали полезным:
Ранг: 5.3 (гость)Активность: 0=0 Статус: Участник
Создано: 06 ноября 2007 22:06 · Поправил: Fedorenkov · Личное сообщение · #22
All
У кого-нибудь были бсоды при нормальной работе? не во время анализа?
| Сообщение посчитали полезным:
Ранг: 214.1 (наставник)Активность: 0.13↘ 0 Статус: Участник
Создано: 06 ноября 2007 22:39 · Личное сообщение · #23
Fedorenkov пишет: У кого-нибудь были бсоды при нормальной работе? не во время анализа?
там читать нечего, чтобы оценивать нормальную работу
поэтому вопрос не уместен
| Сообщение посчитали полезным:
Ранг: 260.2 (наставник)Активность: 0.19↘ 0 Статус: Участник
Создано: 06 ноября 2007 22:41 · Личное сообщение · #24
Fedorenkov пишет:
У кого-нибудь были бсоды при нормальной работе?
ога, при первом запуске..потом почему-то исчезли..
| Сообщение посчитали полезным:
Ранг: 456.3 (мудрец), 340thxАктивность: 0.28↘ 0.02 Статус: Участник Android Reverser
Создано: 07 ноября 2007 09:29 · Личное сообщение · #25
Fedorenkov пишет:
У кого-нибудь были бсоды при нормальной работе? не во время анализа?
SaNX пишет:
у меня на ноуте HP этот пример один раз из 3х-4х бсод кажет нах такие книги.
----- SaNX | Сообщение посчитали полезным:
Ранг: 793.4 (! ! ) , 568thxАктивность: 0.74↘ 0 Статус: Участник Шаман
Создано: 07 ноября 2007 10:47 · Личное сообщение · #26
бу го го, у меня такое чувство, что эти книги можно только под админом читать. Стало быть 40% юзверей будут брать книги в другом месте Ж)
----- Yann Tiersen best and do not fuck | Сообщение посчитали полезным:
Ранг: 369.8 (мудрец), 400thxАктивность: 0.39↘ 0 Статус: Участник
Создано: 07 ноября 2007 10:57 · Личное сообщение · #27
PE_Kill пишет:
Стало быть 40% юзверей будут брать книги в другом месте Ж)
Скорее 99.9%, но не потому что требуется админ, а потому что ебуки гавно и простой хтмл рулит.
----- PGP key <0x1B6A24550F33E44A> | Сообщение посчитали полезным:
Ранг: 5.3 (гость)Активность: 0=0 Статус: Участник
Создано: 07 ноября 2007 11:35 · Личное сообщение · #28
Спасибо всем, нужные места для себя отметил. Действительно, косяк был к кривом перехвате, откуда и бсоды сыпали...
| Сообщение посчитали полезным:
Ранг: 450.3 (мудрец), 13thxАктивность: 0.2↘ 0 Статус: Участник
Создано: 07 ноября 2007 12:20 · Личное сообщение · #29
Fedorenkov пишет:
Действительно, косяк был к кривом перехвате, откуда и бсоды сыпали...
Ага, опять помогли тебе, поправил, а линк где ?
| Сообщение посчитали полезным:
Ранг: 5.3 (гость)Активность: 0=0 Статус: Участник
Создано: 07 ноября 2007 12:30 · Личное сообщение · #30
ToBad пишет:
а линк где ?
Ну так, я не успел еще все поправить. Надо написать еще ВМ, переделать алгоритм генерации ключа и т.п. Рано пока линк давать.
| Сообщение посчитали полезным:
Ранг: 369.8 (мудрец), 400thxАктивность: 0.39↘ 0 Статус: Участник
Создано: 07 ноября 2007 12:34 · Личное сообщение · #31