Сейчас на форуме: Magister Yoda, rtsgreg1989 (+7 невидимых)

 eXeL@B —› Основной форум —› Anti-keylogger 6.0, чем криптован, как лечить?
Посл.ответ Сообщение

Ранг: 42.0 (посетитель)
Активность: 0.040
Статус: Участник

Создано: 03 апреля 2005 23:39
· Личное сообщение · #1

Anti-keylogger 6.0, ~2Mb
www.bezpeka.biz/downloads/antikey.zip

Раньше такого не попадалось, пока глубоко не копал, заголовок пустой (в Directories одни нули, потом в памяти раскриптованый мелькает), изначально импорт пустой - kernel32.dll->Beep, ntdll.dll->NtTerminateProcess, юзается Native API, ну и под конец выкидывает себя из списка процессов Кто-нибудь уже видел такое?




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 05 апреля 2005 15:04
· Личное сообщение · #2

Щааа, посмотриммм.
RideX пишет:
Кто-нибудь уже видел такое?

Меня ещё прикальнул PeExplorer, такой-же "сложный".




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 05 апреля 2005 15:59
· Личное сообщение · #3

}{e-}{e, эта игрушка дебаги за милю чует После чего удаляется



Ранг: 56.9 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 05 апреля 2005 21:11
· Личное сообщение · #4

Во пацаны скрипт установки проги надыбал может поможет.

a175_install_script.txt




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 06 апреля 2005 06:15
· Личное сообщение · #5

Ruller
Неа, это обычный InnoSetupocskii скрипт, толку от него 0. Там сама защита крутая. Мне пришлось сосульку сносить, т.к. защита её палит и удаляется Я не знаю что с этим делать. Прогу закрыть нельзя, дебажить олей тоже, т.к. она прячется. Вощм, сдаюсь.



Ранг: 13.7 (новичок)
Активность: 0.010
Статус: Участник

Создано: 06 апреля 2005 12:39
· Личное сообщение · #6

Ну что ты так мучаешься? Попробуй её как-нибудь вытащить обратно в список процессов...
ProcessId при загрузке можно узнать.
Посмотри, как она прячется, может, она NtQuerySystemInformation перехватывает каким-то образом. Не сдавайся!




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 06 апреля 2005 13:57
· Личное сообщение · #7

Нееее, это всё конечно просто(отнасительно). Толку от того, что я её могу закрыть? Ты раздизасмь её, подебаж и поймёшь, в чём проблема Особенно на чём это дело написано или чем оно закриптовано...




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 06 апреля 2005 14:07
· Личное сообщение · #8

не похожа эта байда на навесной протектор.



Ранг: 56.9 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 06 апреля 2005 14:09
· Личное сообщение · #9

[regser.exe]
фалйл написан на Microsoft Visual C++ 6.0
А сам ехешник не поддаётся пока анализу,хз на чём написан.




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 06 апреля 2005 14:10
· Личное сообщение · #10

Mario555
Пооолностью согласен, ни мусора, ни анти-отладки, ничего!



Ранг: 42.0 (посетитель)
Активность: 0.040
Статус: Участник

Создано: 06 апреля 2005 19:28
· Личное сообщение · #11

Как ничего, ещё драйвер scrambler.sys



Ранг: 56.9 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 06 апреля 2005 20:28
· Личное сообщение · #12

>Как ничего, ещё драйвер scrambler.sys
Причём два штука,и ещё по ехешнику два раза прошлись скрамблером по ходу там UPX весит но всё по хитрому както.



Ранг: 13.7 (новичок)
Активность: 0.010
Статус: Участник

Создано: 07 апреля 2005 16:40
· Личное сообщение · #13

На UPX ничуть не похоже
В субботу вечером, может, успею посмотреть, что это



Ранг: 13.7 (новичок)
Активность: 0.010
Статус: Участник

Создано: 11 апреля 2005 18:57
· Личное сообщение · #14

Хрен её знает, чем она запакована...
Взаимодействие с SoftIce проверить не могу, т.к. у меня SoftIce нет
Импорты в-принципе вытаскиваются, часть - автоматически (dump, ImpRec), часть - ручками. Но после дампа она как будто бы недораспакована, т.к. или там "энтропия" высокая или распаковывается по мере использования.
scrambler.sys не распаковывал, но судя по всему, там тоже что-то зашито.
Программа прячется из списков процессов, но не сразу и не совсем! Т.е. можно при запуске узнать её ProcessId и с ним работать.
Если возникнет желание сдампить scrambler.sys - рекомендую сделать дамп через SoftIce. Только предварительно в Safe Mode поставить сервису scrambler в реестре значение "Start" в 3 (ручной запуск) и запускать командой
net start scrambler



Ранг: 13.7 (новичок)
Активность: 0.010
Статус: Участник

Создано: 13 апреля 2005 15:23
· Личное сообщение · #15

На всякий случай предупрежу. Драйвер scrambler.sys написан криво (вернее, криво запакован) и даже в нормальном, невзломанном состоянии глючит. Система на Duron950 падает раз в сутки, система на P4 2400 падает раз в 5 часов.
Так что если кто будет ломать, советую дождаться более стабильной версии.



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 14 апреля 2005 16:29 · Поправил: Av0id
· Личное сообщение · #16

Меня ещё прикальнул PeExplorer, такой-же "сложный".

offtopic:
imho, ничего сложного, пропатчить код можно, там всего лишь WriteProcessMemory вписывает основную проверку кода ещё раз, если она исправлена, я делал так, после этих WriteProcessMemory вписывал джамп куда-нибудь в конец секции (или файла) и делал свои дела там, всё получалось, но вот ресурсы программа сохранять не хотела, надоело заморачиваться, пришлось скачать: PE.Explorer.v1.96.Datecode.20041201.WinAll.Cracked-HS



Ранг: 56.9 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 15 апреля 2005 01:54 · Поправил: Ruller
· Личное сообщение · #17

А я PEExplorer уже три месяца пользую без всяких кряков патчей и т.д. там всё гараздо проще вечный триал называется,удалил кое что кое где раз в тридцать дней и ты победитель.



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 15 апреля 2005 16:25
· Личное сообщение · #18

про эти три файла, imho, давно известно (desktop.ini, pexmodes.dat и win.ini)




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 16 апреля 2005 16:57
· Личное сообщение · #19

Av0id пишет:
и делал свои дела там, всё получалось, но вот ресурсы программа сохранять не хотела, надоело заморачиваться, пришлось скачать: PE.Explorer.v1.96.Datecode.20041201.WinAll.Cracked-HS

Бррр, это что ещё за способ Зайди на diprog.x2rus.ru и почитай там мою статью. Там всего-то CRC памяти и юзание полученного результата в одном месте Быстро, но сердито



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 18 апреля 2005 14:56
· Личное сообщение · #20

Бррр, это что ещё за способ

у каждого свои методы

почитай там мою статью

ок, почитал, как раз то место где "xor edx,x" я заменял на "xor edx,edx", в итоге у меня шла проверка кусков программы, поэтому я делал инлайн. Кстати очень забавная проверка, если кусок модифицирован, то программа заменяет его оригинальным кодом




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 19 апреля 2005 20:23
· Личное сообщение · #21

Av0id пишет:
о программа заменяет его оригинальным кодом

Я заметил, это третий аспр



Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 20 апреля 2005 08:34
· Личное сообщение · #22

издеваешься, да? возьми, да посмотри




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 20 апреля 2005 11:25
· Личное сообщение · #23

Av0id пишет:
да?

Да Я сам как увидел, что код востанавливается, подумал, что аспр)) Который берёт DeDe




Ранг: 332.0 (мудрец)
Активность: 0.180
Статус: Участник
•Pr0tEcToRs KiLLeR•

Создано: 20 апреля 2005 15:01
· Личное сообщение · #24

Bit-hack
ты о чём вообще ? опять какую-то непонятную (или понятную только тебе) ерунду говоришь %)




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 22 апреля 2005 12:49
· Личное сообщение · #25

Mario555
Не, вроде просто сказал как и аспр тело востанавливает(аспр инлайн делит)


 eXeL@B —› Основной форум —› Anti-keylogger 6.0, чем криптован, как лечить?
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати