Сейчас на форуме: subword, rtsgreg1989 (+9 невидимых)

 eXeL@B —› Основной форум —› timetrial в execryptor
<< . 1 . 2 .
Посл.ответ Сообщение


Ранг: 124.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 11 мая 2005 06:43
· Личное сообщение · #1

где счетчик хранится? хе. по regmon-у ничего не находится ;)




Ранг: 328.7 (мудрец), 73thx
Активность: 0.170.01
Статус: Участник

Создано: 20 января 2008 20:52
· Личное сообщение · #2

kioresk
эти ключи из ветки Hardvare description.. упоминались еще со времен FastSatFinder - на их генерации
был построен лоадер для сброса триала. А IDA вряд ли меня дождется


На CMP DWORD PTR DS:[EAX+4],0 удалось даже без трейсинга выйти - по сигнатуре-
благо Sunbeam любит выкладывать код здесь




Ранг: 154.2 (ветеран), 66thx
Активность: 0.080
Статус: Участник
REVENGE Crew

Создано: 20 января 2008 21:11 · Поправил: kioresk
· Личное сообщение · #3

r99,

как же ты без нее обходишься, просто мог бы в ней изучить алгоритм, по хешам определить функции и там бы и увидел:

call NtQueryValueKey
mov eax, [ebp-18h]
cmp dword ptr [eax+4], 0
jbe ...




Ранг: 50.9 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 20 января 2008 21:26 · Поправил: SunBeam
· Личное сообщение · #4

Try FrameShow with that option. I found the code in EC section, turned cmp [eax+4],0 -> cmp eax,eax and it still expires..

SunBeam writes:
Well, it didn't work as I had hoped. I set a conditional breakpoint on ZwQueryValueKey such as:

- bp ZwQueryValueKey;
- cond. bp ([esp]<0x70000000 - since I am interested in program breaks, not API ones);

Landed here:

0012E790 004C23A6 /CALL to ZwQueryValueKey from unpacked.004C23A1
0012E794 000000C4 |hKey = 000000C4 (window)
0012E798 0012E7B8 |Name = 0012E7B8
0012E79C 00000002 |InfoClass = 2
0012E7A0 00000000 |Buffer = NULL
0012E7A4 00000000 |Bufsize = 0
0012E7A8 0012E7B0 \pReqsize = 0012E7B0
0012E7AC 000000C4
0012E7B0 00000000
0012E7B4 00000002
0012E7B8 00000022
0012E7BC 0012E9E4 UNICODE "hallaafkiohlpnjj"

Tracing out of it, got me here:



Changing 4C23A9 to CMP EAX,EAX doesn't do the trick. I still get detected..



<< . 1 . 2 .
 eXeL@B —› Основной форум —› timetrial в execryptor
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати