Сейчас на форуме: -Sanchez- (+7 невидимых) |
eXeL@B —› Основной форум —› Eset Malware Researcher |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 22 августа 2013 15:28 · Личное сообщение · #1 Вроде интересно, сам ковыряю в свободное время, застрял на 2-ом файле, ну не знаток я криминального чтива в оригинале нужен пинок или озарение. ссыль: http://www.joineset.com/researcher.html ----- [nice coder and reverser] | Сообщение посчитали полезным: =TS=, neomant, Alinator3500 |
|
Создано: 22 августа 2013 16:27 · Поправил: reversecode · Личное сообщение · #2 это конечно дикий оффтоп, но никогда не понимал компании которые ищут и нанимают только офигительных спецов с хорошими знаниями и умениями тестируя претендетов и в хвост и в гриву, но продукты у самих компаний ужасное г | Сообщение посчитали полезным: theCollision |
|
Создано: 22 августа 2013 16:30 · Личное сообщение · #3 |
|
Создано: 22 августа 2013 16:55 · Поправил: daFix · Личное сообщение · #4 |
|
Создано: 22 августа 2013 17:05 · Личное сообщение · #5 |
|
Создано: 22 августа 2013 17:31 · Личное сообщение · #6 |
|
Создано: 22 августа 2013 17:38 · Личное сообщение · #7 |
|
Создано: 22 августа 2013 17:47 · Личное сообщение · #8 |
|
Создано: 22 августа 2013 17:51 · Личное сообщение · #9 |
|
Создано: 22 августа 2013 17:55 · Поправил: Dr0p · Личное сообщение · #10 |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 22 августа 2013 18:09 · Личное сообщение · #11 По-моему в секуроме интересней анекдоты читать Code:
|
|
Создано: 22 августа 2013 18:12 · Личное сообщение · #12 |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 22 августа 2013 18:21 · Личное сообщение · #13 |
|
Создано: 22 августа 2013 18:23 · Личное сообщение · #14 ELF_7719116 файла 2, к первому пароль есть, ко второму 2 подсказки. длл-ка должна содержать 1 функу в экспорте и возвращать в EAX указатель на пароль ко второму файлу подсказки: base64: Um95YWxlIHdpdGggQ2hlZXNl // Royale with Cheese message: Hamburgers. The cornerstone of any nutritious breakfast! string: 00425FFC 4C 65 20 42 69 67 20 4D 61 63 Le Big Mac а уже как только не пробывал, в каких вариациях. нужно 20 байт для декрипта. з.ы. фразы из фильма - криминальное чтиво Dr0p давайте без флуда, только по теме ----- [nice coder and reverser] |
|
Создано: 22 августа 2013 18:25 · Поправил: Dr0p · Личное сообщение · #15 |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 22 августа 2013 18:27 · Поправил: ELF_7719116 · Личное сообщение · #16 |
|
Создано: 22 августа 2013 18:29 · Личное сообщение · #17 |
|
Создано: 22 августа 2013 18:36 · Личное сообщение · #18 |
|
Создано: 22 августа 2013 18:44 · Личное сообщение · #19 |
|
Создано: 22 августа 2013 18:48 · Поправил: ajax · Личное сообщение · #20 daFix ес-но Hellspawn пишет: нужно 20 байт для декрипта UPX0:00404A3A mov ecx, 8 UPX0:00404A3F lea edi, [ebp+ThePassW] UPX0:00404A47 rep movsd 8*4=32 ? Flint это необязательное условие. там вторая bmp с тем же aes-256, брутить килобайт даже на принтаблах, предположив http где-то внутри - жестко ----- От многой мудрости много скорби, и умножающий знание умножает печаль |
|
Создано: 22 августа 2013 19:32 · Личное сообщение · #21 Там вместо bmp pipe-сервер на дотнете (EASTER EGG PIPE SERVER IS READY!). Первый файл читает из пайпа, сервер пишет в пайп строку Royale with Cheese. Первый файл сравнивает строку с Le Big Mac. Сервер обфусцирован Obfuscar v1.0 - v2.X (дедотом снимается) , для тех кто не расшифровал: e751_22.08.2013_EXELAB.rU.tgz - EASTER EGG PIPE SERVER .exe ----- Nulla aetas ad discendum sera |
|
Создано: 22 августа 2013 20:04 · Личное сообщение · #22 |
|
Создано: 22 августа 2013 20:37 · Поправил: Flint · Личное сообщение · #23 |
|
Создано: 22 августа 2013 21:14 · Личное сообщение · #24 Все что делает программа это пишет в консоль и выходит. Нужно пропатчить что-то чтобы программа запустилась? | Сообщение посчитали полезным: Dr0p |
|
Создано: 22 августа 2013 21:17 · Поправил: Flint · Личное сообщение · #25 |
|
Создано: 22 августа 2013 21:22 · Поправил: ajax · Личное сообщение · #26 Flint думал уже над блоком этим. мб какие уязвимости специально сделаны. аес по сути и есть ксор блоки по 16 байт берутся Hellspawn черт его знает. один массив продекриптил, ничего дельного. да, сам видишь - никак пароль из него не берется Code:
из фраз ничего не увидел полезного ----- От многой мудрости много скорби, и умножающий знание умножает печаль |
|
Создано: 22 августа 2013 21:27 · Личное сообщение · #27 ajax а дотненовский файлик, бесполезен чтоль? с трудом вериться. я все таки думаю, что пароль для второго файла фраза из фильма в base64 по аналогии с первой bmp.. пасхальный кролик... а можно картинку дернуть из дотнетовского файла. внутри 2 картинки, кролик и яйцо http://rghost.ru/48301632 ----- [nice coder and reverser] |
|
Создано: 22 августа 2013 22:32 · Личное сообщение · #28 |
|
Создано: 22 августа 2013 22:42 · Личное сообщение · #29 |
|
Создано: 22 августа 2013 22:57 · Личное сообщение · #30 |
. 1 . 2 . >> |
eXeL@B —› Основной форум —› Eset Malware Researcher |