Сейчас на форуме: Slinger, Rio (+9 невидимых)

 eXeL@B —› Основной форум —› Зацениваем протект
<< . 1 . 2 . 3 . >>
Посл.ответ Сообщение

Ранг: 24.4 (новичок)
Активность: 0.040
Статус: Участник

Создано: 03 марта 2005 19:28
· Личное сообщение · #1

Вот calc.exe. Протект вроде новый. Давайте его заценим.

Ваш файл calc.exe (размер 123 кбайт)

доступен по адресу: webfile.ru/205935 в течение 21 день до 19:19 24.03.2005.



Ранг: 352.4 (мудрец), 4thx
Активность: 0.150
Статус: Участник
retired

Создано: 04 марта 2005 15:28
· Личное сообщение · #2

...или reversing.net




Ранг: 170.1 (ветеран), 96thx
Активность: 0.090.01
Статус: Участник

Создано: 08 августа 2005 09:33
· Личное сообщение · #3

Решил оживить старую тему. Набрел на VMProtect 1.06 (h**p://w*w.polytech.ural.ru/files/vmprotect.exe). На сайте много рекламы ("Защита программного обеспечения нового поколения" итд), но гугль дал всего несколько ссылок (половина на китайском) и непохоже, чтобы кто-либо им пользовался. Написал тестовую прожку, обработал, посмотрел - добавилась пара секций и куча мусора ... У кого-то есть реальный опыт использования/оценка стойкости/ссылки на какой-то софт, использующий эту защиту ? Судя по номеру версии (и интерфейсу) программа еще очень сырая. Стоит юзать ?




Ранг: 260.3 (наставник), 2thx
Активность: 0.120
Статус: Участник
PPC-PROTECT author

Создано: 08 августа 2005 09:49
· Личное сообщение · #4

gazlan рульный протектор, декомпилить очень гиморно, не знаю возможно ли, если тока не найдеЦЦа какой-нить герой который напишет дизасм.. но все равно вроде как там генерируеЦЦу опкоды по разному ...

-----
Пиво, сиськи, транс





Ранг: 116.6 (ветеран), 8thx
Активность: 0.050
Статус: Участник

Создано: 08 августа 2005 09:56
· Личное сообщение · #5

2 gazlan:
Интерфейс и номер версии ВООБЩЕ никак не говорит о качестве программы )
Если программа проста в использовании - то у неё простой интерфейс (и наоборот - если интерфейс сложный, то и программа видимо тоже будет сложна в использовании).
Тоже самое про номер версии - чем выше номер версии, тем как правило сложнее интерфейс и вследствии этого сложнее на ней работать ...




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 08 августа 2005 10:50
· Личное сообщение · #6

gazlan

LikeRusXP 3.5 была им обработана.



Ранг: 20.0 (новичок)
Активность: 0.010
Статус: Участник

Создано: 08 августа 2005 12:24
· Личное сообщение · #7

имхо, протект ничего, но снять его возможно. опкод зависит от позиции на ленте. имхо, самый правильный путь создания декомпиля - использовать эмуль, благо сама машина открыта. самое простое - бряк на ret из виртуальной машины, и крутиться-крутиться. плоховато закрыт вызов функций, хотя переходники "шифруются". поэтому не стоит использовать эту защиту в вб прогах, а в частности поэтому крекми5 от GPcH ломается легко.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 08 августа 2005 12:28
· Личное сообщение · #8

NIKOLA
Не знаю, уж чем ЛайкРус там был задрючен, но его версии 3.5 и 3.55 я аж по 2 дня ковырял, пока сломал, причем почти без перерывов на хавчик и прочее.
Довольно неприятная вещь и раздражает, хотя с юзаньем в Ольке обратной трассировки и большим терпением расковырять прогу можно.




Ранг: 170.1 (ветеран), 96thx
Активность: 0.090.01
Статус: Участник

Создано: 08 августа 2005 15:16
· Личное сообщение · #9

Спасибо всем ответившим.

-= ALEX =- пишет:
генерируеЦЦу опкоды по разному


Угу. Но не думаю, что там большой набор вариантов.

dermatolog пишет:
Интерфейс и номер версии ВООБЩЕ никак не говорит о качестве программы


Ага. надо реверсировать 300+ Kb кода, провести многомесячное исследование ... смотрю на то, что можно увидеть. Об остальном спрашиваю людей более сведущих.

NIKOLA пишет:
LikeRusXP 3.5 была им обработана.


Я думал, основное там - Obsidium

gary_gray пишет:
самый правильный путь создания декомпиля - использовать эмуль, благо сама машина открыта. самое простое - бряк на ret из виртуальной машины, и крутиться-крутиться.


В моем тесте было 183 вызова вирт.машины + хрен знает сколько проходов по ней в каждом цикле - устал "крутиться-крутиться"

gary_gray пишет:
плоховато закрыт вызов функций, хотя переходники "шифруются". поэтому не стоит использовать эту защиту в вб прогах


Я смотрел прогу на VC, вызовы API. "Шифрование" - фигня, но если таких вызовов много, то опять-таки лениво

А чем VB проще/хуже (если там нэйтив код) ?

Archer пишет:
аж по 2 дня ковырял, пока сломал


Может найдешь еще 2 часа и напишешь тьютор по съему VM ?




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 08 августа 2005 15:22
· Личное сообщение · #10

gazlan
Да я не снимал его толком. В Лайкрусе вроде Ориен навешен, я его снял, а дальше патчил по-дикому прогу. Там просто очень много мусорного кода, который раздражает, но патчить не мешает.




Ранг: 170.1 (ветеран), 96thx
Активность: 0.090.01
Статус: Участник

Создано: 08 августа 2005 15:33
· Личное сообщение · #11

Archer пишет:
Там просто очень много мусорного кода


Да, уже заметил - в мусор превращаются все защищенные функции +
переходники + 2 секции самого протектора.




Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 08 августа 2005 17:57
· Личное сообщение · #12

Автор лайкруса всех развлекает - на самом деле он в каждой версии юзает разные проты и ориен и обсидиум и вм протект.

-----
Всем не угодишь




Ранг: 20.0 (новичок)
Активность: 0.010
Статус: Участник

Создано: 08 августа 2005 18:10
· Личное сообщение · #13

gazlan
ты не понял: бряк надо ставить на выходе из вм, расценивая её как чёрный ящик. а ориентироваться по вызовам через переходники, переодически поглядывая в стеки вм. это воистину ручная и гиморная работа, но посильная при хорошем стимуле.

что касается вб в нативе - то он ничем не хуже. я говорю про любой код, в котором много вызовов. в этом случае довольно просто всё разбирается.

ваще я уже говорил, эту защиту надо использовать исключительно на вычисляющих кусках кода, без вызовов и всяких абстракций.




Ранг: 170.1 (ветеран), 96thx
Активность: 0.090.01
Статус: Участник

Создано: 09 августа 2005 07:37
· Личное сообщение · #14

gary_gray пишет:
эту защиту надо использовать исключительно на вычисляющих кусках кода, без вызовов и всяких абстракций


Понял, спасибо.




Ранг: 124.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 09 августа 2005 12:57
· Личное сообщение · #15

например алго в кейгенах защищать



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 09 августа 2005 13:42
· Личное сообщение · #16

Nitrogen
Часто рипают?

-----
Подписи - ЗЛО! Нужно убирать!





Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 09 августа 2005 15:40
· Личное сообщение · #17

Nitrogen пишет:
например алго в кейгенах защищать

ЛОЛ, кейгены стали защищать от особо рьяных крэкеров.

-----
Всем не угодишь





Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 09 августа 2005 20:21
· Личное сообщение · #18

Nitrogen пишет:
например алго в кейгенах защищать

Точна! Аффтар жжот. Классную идею подкинул
Видимо рипперов много развелось, раз такие меры

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 124.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 09 августа 2005 20:56
· Личное сообщение · #19

всякое случается.. лучше обезопасить себя .. правда размер чуть ли не в два раза увеличивается, а кг ессно на асме и протекчу всего лишь саму процедуру генерации




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 09 августа 2005 21:44
· Личное сообщение · #20

Nitrogen пишет:
всякое случается.. лучше обезопасить себя .. правда размер чуть ли не в два раза увеличивается, а кг ессно на асме и протекчу всего лишь саму процедуру генерации

Я чето думал что ты прикалываешься... не думал что ты серьезно... хотя может и недурная идея... еще поверх VMProtect'а дотфиксом прогони со спертыми байтами - тады ваще гузло для рипера

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!




Ранг: 39.4 (посетитель), 9thx
Активность: 0.01=0.01
Статус: Участник

Создано: 16 октября 2005 21:58
· Личное сообщение · #21

VMProtect с некоторого времени каспер стал называть вирусом.




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 16 октября 2005 22:24 · Поправил: GPcH
· Личное сообщение · #22

2nd пишет:
VMProtect с некоторого времени каспер стал называть вирусом.


Цитирую пост дерматолога от 30.09.05

Письмо от сотрудника компании "лабаратория Касперского":
=============================================================
Ситуация следующая. Нам приходит большое количество троянских программ
и rootkit'ов обработанных вашим VM-Protect'ом.
Вполне очевидно, что анализировать подобные файлы практически
невозможно. Небольшое исследование показало, что из всего
множества защищенных файлов нашлось только одно коммерческое
приложение обработанное вашим продуктом.
В результате в базы была добавлена эвристика которая выдает вердикт
suspicion (подозрительный объект) и добавлена false
alarm запись для этого продукта, что бы избежать ложного срабатывания.
=============================================================

В связи с этим до выяснения причин, по которым защита в лице
VMProtect-а определяется антивирусом данной компании как "вирус
VM-Protect", рекомендую для защиты своего ПО использовать обновлённую
версию программы:
http://www.polytech.ural.ru/files/vmprotect_108b5.exe http://www.polytech.ural.ru/files/vmprotect_108b5.exe ]http://www.polytech.ural.ru/files/vmprotect_con_108b5.exe
http://www.polytech.ural.ru/files/vmprotect_con_108b5.exe[/c

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 78.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 17 октября 2005 01:53
· Личное сообщение · #23

Мде, вот что происходит.
Хочется верить, что автор прота не поддастся на провокации и будет радовать нас новыми версиями
Хотя сотрудников лаборатории тоже понять можно... ;) Надо же как-то базу пополнять

-----
crypto.freak





Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 17 октября 2005 05:56
· Личное сообщение · #24

Для Дерматолога:
GPcH пишет:
Вполне очевидно, что анализировать подобные файлы практически
невозможно.

Дерматолог, отпиши им отборным матом с упоминанием про суд, что это из проблемы, ты только пишешь протектор для защиты какой-нибудь своей программы и выкладываешь протектор по доброте душевной! Совсем уже обнаглели уроды.

GPcH пишет:
Небольшое исследование показало, что из всего
множества защищенных файлов нашлось только одно коммерческое
приложение обработанное вашим продуктом.

Если есть, значит протектор используется по назначению, и ты не виноват, что трояны пакуют им. Пиши и матери и говори, что не имеют права!




Ранг: 116.6 (ветеран), 8thx
Активность: 0.050
Статус: Участник

Создано: 17 октября 2005 06:40
· Личное сообщение · #25

2 all:

1. По моей просьбе сообщение в AVP было изменено на "возможно заражён вирусом Type_Win32" (читать как "возможно заражён неизветсным вирусом")
2. Начиная с версии 1.08 защита в лице VMProtect-а вообще не детектится AVP (надолго ли ? ))




Ранг: 78.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 17 октября 2005 10:23
· Личное сообщение · #26

dermatolog пишет:
надолго ли ? )

До тех пор, пока очередной трой им не запакуют

dermatolog
Вообще хочу сказать большое спасибо, потому что пользуюсь протом регулярно, для тех же целей, что и Nitrogen А случаи рипов были Даже несмотря на то, что на кейгене висел не один, а несколько крипторов разных. Видимо просто дампят, а потом рипают. Уроды.

-----
crypto.freak




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 17 октября 2005 11:25 · Поправил: Error_Log
· Личное сообщение · #27

cbs пишет:
Видимо просто дампят, а потом рипают. Уроды

А чего мучаться? Чего бы не навешал, это не 100% гарантия, что не распакуют. А 100% гарантия - это табличка серийников (такая-себе база) и по нажатию кнопки "Generate" кейгенчик выдает серийник из базы. Ну а если и с именем надо, то можно на несколько имен сгенерить, проблемы будут только с теми кейгенами, где генерится ответный код...Способ, конечно, некрасивый, но зато облом для риппера
PS: А что Доктор Вэб по этому поводу говорит(запакованных троянов)?

-----
Research is my purpose





Ранг: 78.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 17 октября 2005 16:32
· Личное сообщение · #28

Error_Log пишет:
Чего бы не навешал, это не 100% гарантия, что не распакуют.

Так вот вся фишка ВМПротекта в том, что его не надо распаковывать Надо "всего лишь" написать декомпиль для ВМ. А вот если человек такое может сделать, то он точно не станет алгоритм из кейгена рипать

-----
crypto.freak




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 17 октября 2005 16:44 · Поправил: Error_Log
· Личное сообщение · #29

cbs пишет:
Так вот вся фишка ВМПротекта в том, что его не надо распаковывать

Ссори, немного не так выразился
cbs пишет:
Надо "всего лишь" написать декомпиль для ВМ

Ну на данный момент времени соглашусь. Просто где гарантия, что человек, который напишет декомпиль его где-нить не выложит? Вот если его кто-нить напишет и выложит, то рипать будут кому хочется

-----
Research is my purpose





Ранг: 78.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 17 октября 2005 20:12 · Поправил: cbs
· Личное сообщение · #30

Error_Log пишет:
Ну на данный момент времени соглашусь.

Этот 'данный' момент длится уже достаточно долго, что не может не радовать Все-таки, время здесь решает, т.е. если даже когда-нибудь и появится какая-нибудь автоматическая тулзень, то это будет очень не скоро, так что актуальность кода, который можно получить, будет незначительна.

Error_Log пишет:
Просто где гарантия, что человек, который напишет декомпиль его где-нить не выложит? Вот если его кто-нить напишет и выложит, то рипать будут кому хочется

Дело в том, что проекты подобной сложности редко делают "just for fun" Если сделают, то, скорее всего, это будет за $ или как рабочий инструмент, который в паблик просто так не попадет. Примерами могут послужить StarForce и ExeCryptor

-----
crypto.freak




Ранг: 54.6 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 18 октября 2005 10:21
· Личное сообщение · #31

Обновился VMProtect v 1.09 [ от 17.10.2005 ]
www.polytech.ural.ru/files/vmprotect.exe


<< . 1 . 2 . 3 . >>
 eXeL@B —› Основной форум —› Зацениваем протект
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати