| Сейчас на форуме: -Sanchez- (+7 невидимых) | 
|  | eXeL@B —› Основной форум —› Eset Malware Researcher | 
| . 1 . 2 . >> | 
| Посл.ответ | Сообщение | 
|  | Создано: 22 августа 2013 15:28 · Личное сообщение · #1 Вроде интересно, сам ковыряю в свободное время, застрял на 2-ом файле, ну не знаток я криминального чтива в оригинале  нужен пинок или озарение. ссыль: http://www.joineset.com/researcher.html ----- [nice coder and reverser]  | Сообщение посчитали полезным: =TS=, neomant, Alinator3500 | 
|  | Создано: 22 августа 2013 16:27 · Поправил: reversecode · Личное сообщение · #2 это конечно дикий оффтоп, но никогда не понимал компании которые ищут и нанимают только офигительных спецов с хорошими знаниями и умениями тестируя претендетов и в хвост и в гриву, но продукты у самих компаний ужасное г    | Сообщение посчитали полезным: theCollision | 
|  | Создано: 22 августа 2013 16:30 · Личное сообщение · #3 | 
|  | Создано: 22 августа 2013 16:55 · Поправил: daFix · Личное сообщение · #4 | 
|  | Создано: 22 августа 2013 17:05 · Личное сообщение · #5 | 
|  | Создано: 22 августа 2013 17:31 · Личное сообщение · #6 | 
|  | Создано: 22 августа 2013 17:38 · Личное сообщение · #7 | 
|  | Создано: 22 августа 2013 17:47 · Личное сообщение · #8 | 
|  | Создано: 22 августа 2013 17:51 · Личное сообщение · #9 | 
|  | Создано: 22 августа 2013 17:55 · Поправил: Dr0p · Личное сообщение · #10 | 
|  Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" | Создано: 22 августа 2013 18:09 · Личное сообщение · #11 По-моему в секуроме интересней анекдоты читать Code: 
  | 
|  | Создано: 22 августа 2013 18:12 · Личное сообщение · #12 | 
|  Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" | Создано: 22 августа 2013 18:21 · Личное сообщение · #13 | 
|  | Создано: 22 августа 2013 18:23 · Личное сообщение · #14 ELF_7719116 файла 2, к первому пароль есть, ко второму 2 подсказки. длл-ка должна содержать 1 функу в экспорте и возвращать в EAX указатель на пароль ко второму файлу  подсказки: base64: Um95YWxlIHdpdGggQ2hlZXNl // Royale with Cheese message: Hamburgers. The cornerstone of any nutritious breakfast! string: 00425FFC 4C 65 20 42 69 67 20 4D 61 63 Le Big Mac а уже как только не пробывал, в каких вариациях. нужно 20 байт для декрипта. з.ы. фразы из фильма - криминальное чтиво Dr0p давайте без флуда, только по теме   ----- [nice coder and reverser]  | 
|  | Создано: 22 августа 2013 18:25 · Поправил: Dr0p · Личное сообщение · #15 | 
|  Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" | Создано: 22 августа 2013 18:27 · Поправил: ELF_7719116 · Личное сообщение · #16 | 
|  | Создано: 22 августа 2013 18:29 · Личное сообщение · #17 | 
|  | Создано: 22 августа 2013 18:36 · Личное сообщение · #18 | 
|  | Создано: 22 августа 2013 18:44 · Личное сообщение · #19 | 
|  | Создано: 22 августа 2013 18:48 · Поправил: ajax · Личное сообщение · #20 daFix ес-но  Hellspawn пишет: нужно 20 байт для декрипта UPX0:00404A3A mov ecx, 8 UPX0:00404A3F lea edi, [ebp+ThePassW] UPX0:00404A47 rep movsd 8*4=32 ? Flint это необязательное условие. там вторая bmp с тем же aes-256, брутить килобайт даже на принтаблах, предположив http где-то внутри - жестко ----- От многой мудрости много скорби, и умножающий знание умножает печаль  | 
|  | Создано: 22 августа 2013 19:32 · Личное сообщение · #21 Там вместо bmp pipe-сервер на дотнете (EASTER EGG PIPE SERVER IS READY!). Первый файл читает из пайпа, сервер пишет в пайп строку Royale with Cheese. Первый файл сравнивает строку с Le Big Mac. Сервер обфусцирован Obfuscar v1.0 - v2.X (дедотом снимается) , для тех кто не расшифровал:  e751_22.08.2013_EXELAB.rU.tgz - EASTER EGG PIPE SERVER .exe ----- Nulla aetas ad discendum sera  | 
|  | Создано: 22 августа 2013 20:04 · Личное сообщение · #22 | 
|  | Создано: 22 августа 2013 20:37 · Поправил: Flint · Личное сообщение · #23 | 
|  | Создано: 22 августа 2013 21:14 · Личное сообщение · #24 Все что делает программа это пишет в консоль и выходит. Нужно пропатчить что-то чтобы программа запустилась?  | Сообщение посчитали полезным: Dr0p | 
|  | Создано: 22 августа 2013 21:17 · Поправил: Flint · Личное сообщение · #25 | 
|  | Создано: 22 августа 2013 21:22 · Поправил: ajax · Личное сообщение · #26 Flint думал уже над блоком этим. мб какие уязвимости специально сделаны. аес по сути и есть ксор  блоки по 16 байт берутся Hellspawn черт его знает. один массив продекриптил, ничего дельного. да, сам видишь - никак пароль из него не берется Code: 
 из фраз ничего не увидел полезного ----- От многой мудрости много скорби, и умножающий знание умножает печаль  | 
|  | Создано: 22 августа 2013 21:27 · Личное сообщение · #27 ajax а дотненовский файлик, бесполезен чтоль? с трудом вериться. я все таки думаю, что пароль для второго файла фраза из фильма в base64  по аналогии с первой bmp.. пасхальный кролик... а можно картинку дернуть из дотнетовского файла. внутри 2 картинки, кролик и яйцо  http://rghost.ru/48301632 ----- [nice coder and reverser]  | 
|  | Создано: 22 августа 2013 22:32 · Личное сообщение · #28 | 
|  | Создано: 22 августа 2013 22:42 · Личное сообщение · #29 | 
|  | Создано: 22 августа 2013 22:57 · Личное сообщение · #30 | 
| . 1 . 2 . >> | 
|  | eXeL@B —› Основной форум —› Eset Malware Researcher | 












 
 
 Для печати
 Для печати