Посл.ответ Сообщение  
Ранг: 24.5 (новичок)Активность: 0.01↘ 0 Участник   
 
Создано: 01 ноября 2007 16:33 Личное сообщение  ·  #1   
В общем есть демонстрационная книжка запакованная SecureBook II Pro.
В отличие от прошлых версий - тут есть драйвер.
ID я смог подменить. а вот выдрать распакованный exe не получилось. Вроде как, там распаковывается exe упакованный Aspack'ом и dll. В обход драйвера скопировал эти файлы и сдампил  их PETools. Но файлы не рабочие =( . Такое ощущение, что драйвер нужен не только для скрытия процесса, хотя х.з.
Люди, помогите выдрать рабочий exe.
7a96_01.11.2007_CRACKLAB.rU.tgz  - SecureBookIIPro.rar
 | Сообщение посчитали полезным:   
Ранг: 24.5 (новичок)Активность: 0.01↘ 0 Участник   
 
Создано: 02 ноября 2007 15:34 Личное сообщение  ·  #2   
seeq 
про подмену ID никто и не говорил. там довольно легко это сделать, да и к тому же прога SBRG справляется...
RSI 
Было бы хорошо, если бы в статье было написано про обход хуков драйвера, а самое главное и интересное- про антидебаг. Но это пожелания =) в любом случае статья не будет лишней.
 | Сообщение посчитали полезным:    
Ранг: 5.3 (гость)Активность: 0=0 Участник   
 
Создано: 02 ноября 2007 15:43 · Поправил: Fedorenkov Личное сообщение  ·  #3   
Да уж... и тут успели до выхода релиза поиграться...
У меня тут в больнице времени полно - еще что-нибудь придется прикрепить...
 | Сообщение посчитали полезным:   
Ранг: 260.2 (наставник)Активность: 0.19↘ 0 Участник   
 
Создано: 03 ноября 2007 12:17 · Поправил: sniperZ Личное сообщение  ·  #4   
Fedorenkov пишет:
 
лучше убери драйвенг нах, работай тока с ринг3...
а прикинь секюрбуком запротектят книгу, как отлаживать лабы по асму в ольге...а как? int3 то похукан...
 | Сообщение посчитали полезным:    
Ранг: 469.0 (мудрец), 100thxАктивность: 0.25↘ 0 Участник [www.AHTeam.org]   
 
Создано: 03 ноября 2007 12:33 · Поправил: KingSise Личное сообщение  ·  #5   
sniperZ пишет:
 
Fedorenkov , ага, лучше убери, ато отлаживеть действительно не удобно!
-----  | Сообщение посчитали полезным:    
Ранг: 456.3 (мудрец), 340thxАктивность: 0.28↘ 0.02 Участник Android Reverser   
 
Создано: 03 ноября 2007 13:16 Личное сообщение  ·  #6   
Fedorenkov 
чтоб дрова писать нехилый скилл нужен, а так как ты  - бсодогонератор- любой может написать. у меня на ноуте HP этот пример один раз из 3х-4х бсод кажет 
 нах такие книги.
а грамотно защиту построить можно и без дровины.
-----  | Сообщение посчитали полезным:    
Ранг: 469.0 (мудрец), 100thxАктивность: 0.25↘ 0 Участник [www.AHTeam.org]   
 
Создано: 03 ноября 2007 13:26 Личное сообщение  ·  #7   
SaNX пишет:
 
Ты бы после первого бсода под ВМварэ ее запускал...
-----  | Сообщение посчитали полезным:    
Ранг: 456.3 (мудрец), 340thxАктивность: 0.28↘ 0.02 Участник Android Reverser   
 
Создано: 03 ноября 2007 13:35 Личное сообщение  ·  #8   
KingSise 
Да ноут просто на работе, там нельзя левый софт ставить
-----  | Сообщение посчитали полезным:    
Ранг: 369.8 (мудрец), 400thxАктивность: 0.39↘ 0 Участник   
 
Создано: 03 ноября 2007 13:48 Личное сообщение  ·  #9   
Я егошний драйвер suhenter.sys отправил касперскому. Пускай добавят руткит в свои базы, ибо скрывать свой файл и ставить левые хуки нехорошо.
-----<0x1B6A24550F33E44A>   | Сообщение посчитали полезным:   
Ранг: 2.1 (гость)Активность: 0=0 Участник   
 
Создано: 03 ноября 2007 16:34 Личное сообщение  ·  #10   
В жопу аффтара таких защит.
Fedorenkov пишет:
 
буагага
 | Сообщение посчитали полезным:   
Ранг: 369.8 (мудрец), 400thxАктивность: 0.39↘ 0 Участник   
 
Создано: 03 ноября 2007 23:13 Личное сообщение  ·  #11   
Ответ от каспермского:
Здравствуйте.
Rootkit.Win32.Agent.mm
В ближайшее время детектирование будет добавлено в антивирусную базу.
-- 
С уважением, Алексей Малышев
Вирусный аналитик
ЗАО "Лаборатория Касперского"
-----<0x1B6A24550F33E44A>   | Сообщение посчитали полезным:   
Ранг: 469.0 (мудрец), 100thxАктивность: 0.25↘ 0 Участник [www.AHTeam.org]   
 
Создано: 03 ноября 2007 23:47 Личное сообщение  ·  #12   
ntldr , ты, имхо, злой однако...
-----  | Сообщение посчитали полезным:    
Ранг: 327.3 (мудрец)Активность: 0.25↘ 0 Участник   
 
Создано: 03 ноября 2007 23:59 Личное сообщение  ·  #13   
ntldr пишет:
 
 вот это правильно, чтоб 
не повадно было руткиты пихать
-----  | Сообщение посчитали полезным:    
Ранг: 756.3 (! ! ) , 113thxАктивность: 0.61↘ 0.05 Участник Student   
 
Создано: 04 ноября 2007 00:02 Личное сообщение  ·  #14   
ntldr пишет:
 
+1 
-----  | Сообщение посчитали полезным:    
Ранг: 1131.7 (!!!!) Активность: 0.67↘ 0.2 Участник   
 
Создано: 04 ноября 2007 03:23 Личное сообщение  ·  #15   
KingSise пишет:
 
Это оптимальный вариант. Негоже лезть в драйвера, толком не разираясь, что к чему. Не к лицу банальному ебуку хукать всё, что не попадя.
 | Сообщение посчитали полезным:    
Ранг: 2.1 (гость)Активность: 0=0 Участник   
 
Создано: 04 ноября 2007 06:43 Личное сообщение  ·  #16   
мухаха 
  Надо этот драйвер ещё разослать по наиболее известным вирлабам. И все последующие версии.
 | Сообщение посчитали полезным:   
Ранг: 24.5 (новичок)Активность: 0.01↘ 0 Участник   
 
Создано: 04 ноября 2007 12:06 Личное сообщение  ·  #17   
Все, уже палится касперским , пишет обнаружено: троянская программа Rootkit.Win32.Agent.mm
и F-Secure тоже палится.
 | Сообщение посчитали полезным:   
Ранг: 469.0 (мудрец), 100thxАктивность: 0.25↘ 0 Участник [www.AHTeam.org]   
 
Создано: 04 ноября 2007 13:55 Личное сообщение  ·  #18   
Оперативно добавили... Касперский, падло, не дает вообще драйвер запустить, даже в исключения не добавляет. Т.е. добовляет, но тут же блочит к нему доступ с надписью "Было выполнено действие пропустить" . Только при полной остановки защиты запускаеццо...
-----  | Сообщение посчитали полезным:   
Ранг: 260.2 (наставник)Активность: 0.19↘ 0 Участник   
 
Создано: 04 ноября 2007 14:21 Личное сообщение  ·  #19   
KingSise пишет:
 
не падло, а молоток, нормально пацаны работают...ибо нех всякое гавно в книги кидать...
 | Сообщение посчитали полезным:    
Ранг: 214.1 (наставник)Активность: 0.13↘ 0 Участник   
 
Создано: 04 ноября 2007 15:44 Личное сообщение  ·  #20   
Доктор Веб: 
Вирус: Trojan.NtRootKit.441   | Сообщение посчитали полезным:   
Ранг: 450.3 (мудрец), 13thxАктивность: 0.2↘ 0 Участник   
 
Создано: 04 ноября 2007 21:59 Личное сообщение  ·  #21   
Рано радуетесь, у автора на подходе новая версия книги, где драйвер будет не только истреблять все нопы на компьютере, но и занесёт всяких касперских и др.вэбов в списки с целью замочить при возможности. Ну а когда это сделает, прикрутит к книжке удаленное администрирование с целью самостоятельного контроля над действиями пользователя. Тем более сейчас времени много. 
Fedorenkov  пишет:
Надеюсь больница не по вине "благодарных" пользователей первой версии бука, которую не ломал только ленивый ? 
 | Сообщение посчитали полезным:   
Ранг: 5.3 (гость)Активность: 0=0 Участник   
 
Создано: 06 ноября 2007 22:06 · Поправил: Fedorenkov Личное сообщение  ·  #22   
All 
У кого-нибудь были бсоды при нормальной работе? не во время анализа?
 | Сообщение посчитали полезным:    
Ранг: 214.1 (наставник)Активность: 0.13↘ 0 Участник   
 
Создано: 06 ноября 2007 22:39 Личное сообщение  ·  #23   
Fedorenkov пишет: У кого-нибудь были бсоды при нормальной работе? не во время анализа?  
там читать нечего, чтобы оценивать нормальную работу 
 поэтому вопрос не уместен
 | Сообщение посчитали полезным:    
Ранг: 260.2 (наставник)Активность: 0.19↘ 0 Участник   
 
Создано: 06 ноября 2007 22:41 Личное сообщение  ·  #24   
Fedorenkov пишет:
 
ога, при первом запуске..потом почему-то исчезли..
 | Сообщение посчитали полезным:    
Ранг: 456.3 (мудрец), 340thxАктивность: 0.28↘ 0.02 Участник Android Reverser   
 
Создано: 07 ноября 2007 09:29 Личное сообщение  ·  #25   
Fedorenkov пишет:
 
SaNX пишет:
 
-----  | Сообщение посчитали полезным:    
Ранг: 793.4 (! ! ) , 568thxАктивность: 0.74↘ 0 Участник Шаман   
 
Создано: 07 ноября 2007 10:47 Личное сообщение  ·  #26   
бу го го, у меня такое чувство, что эти книги можно только под админом читать. Стало быть 40% юзверей будут брать книги в другом месте Ж)
-----  | Сообщение посчитали полезным:   
Ранг: 369.8 (мудрец), 400thxАктивность: 0.39↘ 0 Участник   
 
Создано: 07 ноября 2007 10:57 Личное сообщение  ·  #27   
PE_Kill пишет:
 
Скорее 99.9%, но не потому что требуется админ, а потому что ебуки гавно и простой хтмл рулит.
-----<0x1B6A24550F33E44A>   | Сообщение посчитали полезным:    
Ранг: 5.3 (гость)Активность: 0=0 Участник   
 
Создано: 07 ноября 2007 11:35 Личное сообщение  ·  #28   
Спасибо всем, нужные места для себя отметил. Действительно, косяк был к кривом перехвате, откуда и бсоды сыпали...
 | Сообщение посчитали полезным:   
Ранг: 450.3 (мудрец), 13thxАктивность: 0.2↘ 0 Участник   
 
Создано: 07 ноября 2007 12:20 Личное сообщение  ·  #29   
Fedorenkov  пишет:
Ага, опять помогли тебе, поправил, а линк где ? 
 | Сообщение посчитали полезным:    
Ранг: 5.3 (гость)Активность: 0=0 Участник   
 
Создано: 07 ноября 2007 12:30 Личное сообщение  ·  #30   
ToBad пишет:
 
Ну так, я не успел еще все поправить. Надо написать еще ВМ, переделать алгоритм генерации ключа и т.п. Рано пока линк давать.
 | Сообщение посчитали полезным:    
Ранг: 369.8 (мудрец), 400thxАктивность: 0.39↘ 0 Участник   
 
Создано: 07 ноября 2007 12:34 Личное сообщение  ·  #31