Сейчас на форуме: subword, rtsgreg1989, zds, _MBK_ (+6 невидимых)

 eXeL@B —› Основной форум —› SecureBook II Professional
<< . 1 . 2 . 3 . >>
Посл.ответ Сообщение

Ранг: 24.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 01 ноября 2007 16:33
· Личное сообщение · #1

В общем есть демонстрационная книжка запакованная SecureBook II Pro.
В отличие от прошлых версий - тут есть драйвер.

ID я смог подменить. а вот выдрать распакованный exe не получилось. Вроде как, там распаковывается exe упакованный Aspack'ом и dll. В обход драйвера скопировал эти файлы и сдампил их PETools. Но файлы не рабочие =( . Такое ощущение, что драйвер нужен не только для скрытия процесса, хотя х.з.

Люди, помогите выдрать рабочий exe.


7a96_01.11.2007_CRACKLAB.rU.tgz - SecureBookIIPro.rar



Ранг: 24.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 02 ноября 2007 15:34
· Личное сообщение · #2

seeq
про подмену ID никто и не говорил. там довольно легко это сделать, да и к тому же прога SBRG справляется...

RSI
Было бы хорошо, если бы в статье было написано про обход хуков драйвера, а самое главное и интересное- про антидебаг. Но это пожелания =) в любом случае статья не будет лишней.



Ранг: 5.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 02 ноября 2007 15:43 · Поправил: Fedorenkov
· Личное сообщение · #3

Да уж... и тут успели до выхода релиза поиграться...
У меня тут в больнице времени полно - еще что-нибудь придется прикрепить...



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 03 ноября 2007 12:17 · Поправил: sniperZ
· Личное сообщение · #4

Fedorenkov пишет:
У меня тут в больнице времени полно - еще что-нибудь придется прикрепить...

лучше убери драйвенг нах, работай тока с ринг3...

а прикинь секюрбуком запротектят книгу, как отлаживать лабы по асму в ольге...а как? int3 то похукан...




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 03 ноября 2007 12:33 · Поправил: KingSise
· Личное сообщение · #5

sniperZ пишет:
лучше убери драйвенг нах, работай тока с ринг3...

Fedorenkov, ага, лучше убери, ато отлаживеть действительно не удобно!

-----
-=истина где-то рядом=-




Ранг: 456.3 (мудрец), 340thx
Активность: 0.280.02
Статус: Участник
Android Reverser

Создано: 03 ноября 2007 13:16
· Личное сообщение · #6

Fedorenkov
чтоб дрова писать нехилый скилл нужен, а так как ты - бсодогонератор- любой может написать. у меня на ноуте HP этот пример один раз из 3х-4х бсод кажет нах такие книги.
а грамотно защиту построить можно и без дровины.

-----
SaNX





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 03 ноября 2007 13:26
· Личное сообщение · #7

SaNX пишет:
этот пример один раз из 3х-4х бсод кажет нах такие книги.


Ты бы после первого бсода под ВМварэ ее запускал...

-----
-=истина где-то рядом=-




Ранг: 456.3 (мудрец), 340thx
Активность: 0.280.02
Статус: Участник
Android Reverser

Создано: 03 ноября 2007 13:35
· Личное сообщение · #8

KingSise
Да ноут просто на работе, там нельзя левый софт ставить

-----
SaNX




Ранг: 369.8 (мудрец), 400thx
Активность: 0.390
Статус: Участник

Создано: 03 ноября 2007 13:48
· Личное сообщение · #9

Я егошний драйвер suhenter.sys отправил касперскому. Пускай добавят руткит в свои базы, ибо скрывать свой файл и ставить левые хуки нехорошо.

-----
PGP key <0x1B6A24550F33E44A>




Ранг: 2.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 03 ноября 2007 16:34
· Личное сообщение · #10

В жопу аффтара таких защит.

Fedorenkov пишет:
У меня тут в больнице времени полно


буагага



Ранг: 369.8 (мудрец), 400thx
Активность: 0.390
Статус: Участник

Создано: 03 ноября 2007 23:13
· Личное сообщение · #11

Ответ от каспермского:

Здравствуйте.

Rootkit.Win32.Agent.mm


В ближайшее время детектирование будет добавлено в антивирусную базу.


--
С уважением, Алексей Малышев
Вирусный аналитик
ЗАО "Лаборатория Касперского"

-----
PGP key <0x1B6A24550F33E44A>





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 03 ноября 2007 23:47
· Личное сообщение · #12

ntldr, ты, имхо, злой однако...

-----
-=истина где-то рядом=-





Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 03 ноября 2007 23:59
· Личное сообщение · #13

ntldr пишет:
Rootkit.Win32.Agent.mm

вот это правильно, чтоб
не повадно было руткиты пихать

-----
in search of sunrise





Ранг: 756.3 (! !), 113thx
Активность: 0.610.05
Статус: Участник
Student

Создано: 04 ноября 2007 00:02
· Личное сообщение · #14

ntldr пишет:
Rootkit.Win32.Agent.mm

+1

-----
z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 04 ноября 2007 03:23
· Личное сообщение · #15

KingSise пишет:
ты, имхо, злой однако...


Это оптимальный вариант. Негоже лезть в драйвера, толком не разираясь, что к чему. Не к лицу банальному ебуку хукать всё, что не попадя.



Ранг: 2.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 ноября 2007 06:43
· Личное сообщение · #16

мухаха Надо этот драйвер ещё разослать по наиболее известным вирлабам. И все последующие версии.



Ранг: 24.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 04 ноября 2007 12:06
· Личное сообщение · #17

Все, уже палится касперским , пишет обнаружено: троянская программа Rootkit.Win32.Agent.mm
и F-Secure тоже палится.




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 04 ноября 2007 13:55
· Личное сообщение · #18

Оперативно добавили... Касперский, падло, не дает вообще драйвер запустить, даже в исключения не добавляет. Т.е. добовляет, но тут же блочит к нему доступ с надписью "Было выполнено действие пропустить" . Только при полной остановки защиты запускаеццо...

-----
-=истина где-то рядом=-




Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 04 ноября 2007 14:21
· Личное сообщение · #19

KingSise пишет:
Касперский, падло, не дает вообще драйвер запустить

не падло, а молоток, нормально пацаны работают...ибо нех всякое гавно в книги кидать...



Ранг: 214.1 (наставник)
Активность: 0.130
Статус: Участник

Создано: 04 ноября 2007 15:44
· Личное сообщение · #20

Доктор Веб: Вирус: Trojan.NtRootKit.441




Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 04 ноября 2007 21:59
· Личное сообщение · #21

Рано радуетесь, у автора на подходе новая версия книги, где драйвер будет не только истреблять все нопы на компьютере, но и занесёт всяких касперских и др.вэбов в списки с целью замочить при возможности. Ну а когда это сделает, прикрутит к книжке удаленное администрирование с целью самостоятельного контроля над действиями пользователя. Тем более сейчас времени много.

Fedorenkov пишет:
У меня тут в больнице времени полно


Надеюсь больница не по вине "благодарных" пользователей первой версии бука, которую не ломал только ленивый ?



Ранг: 5.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 06 ноября 2007 22:06 · Поправил: Fedorenkov
· Личное сообщение · #22

All
У кого-нибудь были бсоды при нормальной работе? не во время анализа?



Ранг: 214.1 (наставник)
Активность: 0.130
Статус: Участник

Создано: 06 ноября 2007 22:39
· Личное сообщение · #23

Fedorenkov пишет: У кого-нибудь были бсоды при нормальной работе? не во время анализа?
там читать нечего, чтобы оценивать нормальную работу поэтому вопрос не уместен



Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 06 ноября 2007 22:41
· Личное сообщение · #24

Fedorenkov пишет:
У кого-нибудь были бсоды при нормальной работе?

ога, при первом запуске..потом почему-то исчезли..



Ранг: 456.3 (мудрец), 340thx
Активность: 0.280.02
Статус: Участник
Android Reverser

Создано: 07 ноября 2007 09:29
· Личное сообщение · #25

Fedorenkov пишет:
У кого-нибудь были бсоды при нормальной работе? не во время анализа?


SaNX пишет:
у меня на ноуте HP этот пример один раз из 3х-4х бсод кажет нах такие книги.


-----
SaNX





Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 07 ноября 2007 10:47
· Личное сообщение · #26

бу го го, у меня такое чувство, что эти книги можно только под админом читать. Стало быть 40% юзверей будут брать книги в другом месте Ж)

-----
Yann Tiersen best and do not fuck




Ранг: 369.8 (мудрец), 400thx
Активность: 0.390
Статус: Участник

Создано: 07 ноября 2007 10:57
· Личное сообщение · #27

PE_Kill пишет:
Стало быть 40% юзверей будут брать книги в другом месте Ж)

Скорее 99.9%, но не потому что требуется админ, а потому что ебуки гавно и простой хтмл рулит.

-----
PGP key <0x1B6A24550F33E44A>




Ранг: 5.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 07 ноября 2007 11:35
· Личное сообщение · #28

Спасибо всем, нужные места для себя отметил. Действительно, косяк был к кривом перехвате, откуда и бсоды сыпали...




Ранг: 450.3 (мудрец), 13thx
Активность: 0.20
Статус: Участник

Создано: 07 ноября 2007 12:20
· Личное сообщение · #29

Fedorenkov пишет:
Действительно, косяк был к кривом перехвате, откуда и бсоды сыпали...


Ага, опять помогли тебе, поправил, а линк где ?



Ранг: 5.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 07 ноября 2007 12:30
· Личное сообщение · #30

ToBad пишет:
а линк где ?


Ну так, я не успел еще все поправить. Надо написать еще ВМ, переделать алгоритм генерации ключа и т.п. Рано пока линк давать.



Ранг: 369.8 (мудрец), 400thx
Активность: 0.390
Статус: Участник

Создано: 07 ноября 2007 12:34
· Личное сообщение · #31

Новый релиз можешь сразу отсылать на virustotal

-----
PGP key <0x1B6A24550F33E44A>



<< . 1 . 2 . 3 . >>
 eXeL@B —› Основной форум —› SecureBook II Professional
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати