Сейчас на форуме: exp50848, rmn, _MBK_ (+7 невидимых)

 eXeL@B —› Основной форум —› Чем накрыт npw.exe
Посл.ответ Сообщение


Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 13 июня 2010 11:05 · Поправил: OnLyOnE
· Личное сообщение · #1

В последних версиях Налогоплательщика используется какой-то обфускатор чтоли?
В общем-то после отдирания этой хрени, все равно ReFox не воспринимает npw.exe.
Может кто-то с этим возился, поделитесь инфой... плизззз...

З.Ы. Насколько я знаю... этой прогой YDS шалил можа.. ченить расскажет?

-----
aLL rIGHTS rEVERSED!




Ранг: 456.3 (мудрец), 340thx
Активность: 0.280.02
Статус: Участник
Android Reverser

Создано: 13 июня 2010 17:56
· Личное сообщение · #2

Там говнопрот какой-то. Он перехватывает креатефиле, когда фоксовая либа пытаеццо прочитать, он эти данные дешифрует и ей подсовывает, потом обратно шифруеццо. Т.е., в памяти сразу нет всего нормального фоксового файла. Вот вроде как-то так

-----
SaNX





Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 13 июня 2010 20:28
· Личное сообщение · #3

SaNX пишет:
перехватывает креатефиле, когда фоксовая либа пытаеццо прочитать


Ок.. спасибо.

-----
aLL rIGHTS rEVERSED!





Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 14 июня 2010 00:12
· Личное сообщение · #4

Короче... говнопрот использует принцип secure.dll типа как в аспре или арме...
Из секции .text в npw.exe извлекает по адресу, в моем случае, 9А0000
Сама дллка пожата аспаком..
Только вот я думаю... .. это точно secure.dll? Или это один из компонентов FoxPro?
Спецы по фоксу... подскажите...плиз...

99d7_13.06.2010_CRACKLAB.rU.tgz - secure.dll

-----
aLL rIGHTS rEVERSED!





Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 14 июня 2010 00:28 · Поправил: OnLyOnE
· Личное сообщение · #5

SaNX пишет:
Он перехватывает креатефиле

Хм... действительно ставит хук на CreateFile, CloseHandle, ReadFile

-----
aLL rIGHTS rEVERSED!





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 14 июня 2010 11:00
· Личное сообщение · #6

немного офтопа: Есть надежда на паблик кейген?
А то некоторые личности выборочно раздают ключи на руборде, собирают инфу по ИНН\КПП и потом высмеивают богатые организации, что мол денег нет купить.
Мне бы не хотелось светить данные организации, где я работаю.

-----
AutoIt




Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 14 июня 2010 13:44
· Личное сообщение · #7

OLEGator
Чел, который раздаёт ключи, надёжный, можно сказать из своих. Итак каждый раз приходится через дампить пикод и алгоритм сейчас усложнили.

P.S. Раньше крыли ReFox Branding Level III. Сейчас возможно и другой протектор. Их для FoxPro развелось, как грязи.




Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 14 июня 2010 18:58 · Поправил: OnLyOnE
· Личное сообщение · #8

OLEGator пишет:
Есть надежда на паблик кейген?


На практике это не очень гуд... т.к. опять же усложняют алго.. постоянно...
Вот кейген в конкретные руки.. возможно..

int пишет:
Раньше крыли ReFox Branding Level III


По признакам похоже на это...

P.S. У меня есть тоже один кейгенчик который не очень бы хотелось светить... Хотя ключики сделаю... пожалуйста.

-----
aLL rIGHTS rEVERSED!





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 15 июня 2010 16:18 · Поправил: OLEGator
· Личное сообщение · #9

Вобщем то да, вы правы. Паблик ускорит смену алгоритма. Но просто мне не понравилось публичное обсуждение: _http://forum.ru-board.com/topic.cgi?forum=35&topic=3399&start=3180#10
Значит человек специально гуглит по ИНН и смотрит что за организация... не кашерно.

а представь: "Админстрация............." -блин строк 900
дальше... "Дума ......" строк 900
дальше..... ой.....
........................................
а если каждый ИНН передать правообладателю по 100 р. то я уже и домик присмотрел в Сочи...


-----
AutoIt





Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 17 июня 2010 22:07 · Поправил: OnLyOnE
· Личное сообщение · #10

P.S. Недавно заглянул в раздел "Скачать"... лежит там в "Декомпиляторы"-ах.. UnFoxAll Pro v3.0 с кривым unfoxall.ini файлом... и это не есть гуд...
Вот кейген мой для этой тузлы... воткните его в архив с инсталлятором (модераторам)... плиз..

Pass: CRACKLAB

www.multiupload.com/FEOSEF1BFL

-----
aLL rIGHTS rEVERSED!




Ранг: 4.9 (гость), 4thx
Активность: 0=0
Статус: Участник

Создано: 22 июня 2010 22:23
· Личное сообщение · #11

OLEGator пишет:
А то некоторые личности выборочно раздают ключи на руборде, собирают инфу по ИНН\КПП и потом высмеивают богатые организации, что мол денег нет купить.
Мне бы не хотелось светить данные организации, где я работаю.

ОФТОП!!!
Здесь вы глубоко ошибаетесь, ни кому ваши инн на х не нужны, но когда присылают запросы на коды 20-30 организаций вы тут извините, чаще всего это последующая продажа кодов, потому как данная прога используется в основном бухами или бух фирмами для ведения небольших фирм с упрощенкой, при таком количестве агентов можно себе позволить купить прогу, а на счет человек специально гуглит по ИНН
Я скажу тока от себя, я это делаю тока когда количество выходит за 10, был случай когда я отказал и чел мне написал что чисто за детские образовательные учреждения борется и самому ничего не надо, после этого начал смотреть, были и ИТК и больницы и школы целых районов, гуглить твой инн незачем _http://egrul.nalog.ru/fns/index.php тут все пишут про всех
OnLyOnE пишет:
P.S. У меня есть тоже один кейгенчик который не очень бы хотелось светить... Хотя ключики сделаю... пожалуйста.

Теже мысли появились когда ее 1,5 года назад накрыли рефоксом



Ранг: 4.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 31 июля 2010 17:25 · Поправил: gdrn
· Личное сообщение · #12

OnLyOnE пишет:
В последних версиях Налогоплательщика используется какой-то обфускатор чтоли?


Это началось больше года назад.

В общем-то после отдирания этой хрени, все равно ReFox не воспринимает npw.exe.

npw.exe имеет сложную структуру и фактически состоит из загрузчика, упакованного AsPack-ом модуля _Rex_UNPK.dll и .app-файла, в настоящее время сжатого с использованием алгоритма JCALG1. Перед распаковкой потребуется предварительная дешифрация данных.
ReFox не воспринимает полученный .app-файл из-за дополнительных вставок в заголовки. Кроме того, из .app-файла потребуется удалить информацию о первом (RU115063) и последнем (SUSPENSION.XXX) модулях.



Ранг: 4.9 (гость), 4thx
Активность: 0=0
Статус: Участник

Создано: 08 августа 2010 21:01 · Поправил: stas_02
· Личное сообщение · #13

gdrn пишет:
из .app-файла потребуется удалить информацию о первом (RU115063) и последнем (SUSPENSION.XXX) модулях.

Ну не знай не видал я такрго в npw.exe, а вот в inputdoc.exe от ЭОН (Налогоплательщик ЮЛ) это да... там присутствует такая шняга, но там накрыто вроде как дефоксом покрайней мере Corso так говорит, а Леонид он мастер вставлять всякие фишки в исполняемые фоксом файлы, чтоб рефокс или подвис или помер тут же



Ранг: 4.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 09 августа 2010 22:45 · Поправил: gdrn
· Личное сообщение · #14

Code:
  1. npw.app (2010.36)
  2. Всего файлов: 1460
  3. # main-файла: 1
  4.  
  5.   #       Start         Next            Name
  6. -----   ----------   ----------   ----------------
  7. 00000   0x00000000   0x00000029   RU115063
  8. 00001   0x00000052   0x000050B4   main.fxp
  9. ...
  10. 01458   0x00E18432   0x00E1A19F   vybank.sct
  11. 01459   0x00000000   0x00E28DD2   SUSPENSION.XXX





Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 09 августа 2010 23:43
· Личное сообщение · #15

gdrn

Кстати, у меня есть дистриб последнего рефокса... можно было б его отломать ;)

-----
aLL rIGHTS rEVERSED!




Ранг: 4.9 (гость), 4thx
Активность: 0=0
Статус: Участник

Создано: 10 августа 2010 13:53 · Поправил: stas_02
· Личное сообщение · #16

gdrn
Странно у меня в нем чисто, и файло меньше чем у тебя, всего 1342
А вот в inputdoc.app во всех версиях присутствуют
--> Скрин <--
Я был уверен что это дефокс

OnLyOnE пишет:
Кстати, у меня есть дистриб последнего рефокса... можно было б его отломать ;)

cAtA его уже закейгенил, на exetools серийники раздает, да по моему и сам кейген правда запороленый там лежит, слаб я в аглицком могу чета не догнать, жаль доступа к exetools нету помог бы кто, был бы очень признателен тоже хочется рефокс поновее
К стати ссылка на дистр с оффсайта там то же присутствует



Ранг: 512.7 (!), 360thx
Активность: 0.270.03
Статус: Модератор

Создано: 10 августа 2010 16:03
· Личное сообщение · #17

stas_02 пишет:
жаль доступа к exetools нету помог бы кто


здесь
https://cracklab.ru/f/action=vthread&forum=2&topic=2007&page=36



Ранг: 4.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 августа 2010 16:50
· Личное сообщение · #18

OnLyOnE пишет:
.. это точно secure.dll?


Имя этой dll-ки указано по смещению 0x12C3C: _Rex_UNPK.dll
В последнее время в npw.exe используется модифицированная dll (изменили две константы, связанные с идентификацией алгоритма сжатия и дешифрацией).



Ранг: 4.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 октября 2010 10:38
· Личное сообщение · #19

OnLyOnE

Чтобы ReFox правильно воспринимал app-файлы приложений типа npw и eon, можно воспользоваться программой коррекции app-файлов.

www.multiupload.com/D1Y05SD6IT




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 25 января 2011 12:07 · Поправил: OLEGator
· Личное сообщение · #20

up!
Есть ли рабочий способ излечения на 2010 налогоплательщика?
Если не паблик, плиз в ЛС скиньте. Гарантирую сохранность.
На работе бухам приспичило, а что-то на руборде слать в личку данные не прильщает.

-----
AutoIt




Ранг: 4.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 25 января 2011 22:05
· Личное сообщение · #21

OLEGator - ушло в ПМ !!!



Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 марта 2011 16:41
· Личное сообщение · #22

merfy А можно и мне, пожалуйста.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 10 марта 2011 16:54
· Личное сообщение · #23

Личку освой, накой ты это сюда написал?


 eXeL@B —› Основной форум —› Чем накрыт npw.exe
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати