![]() |
eXeL@B —› Основной форум —› CrackMe, KeygenMe, UnpackMe и т.п. |
<< . 1 . 2 . 3 . 4 . 5 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 сентября 2007 20:28 · Личное сообщение · #1 |
|
Создано: 17 сентября 2007 19:15 · Личное сообщение · #2 |
|
Создано: 18 сентября 2007 19:56 · Личное сообщение · #3 |
|
Создано: 18 сентября 2007 23:16 · Личное сообщение · #4 DIMAIN, ну это совсем другое дело! Теперь все запускается, и Олли не вылитает... Теперь к делу... Введенный код как я понял, проверяется в нескольких местах, даже после сообщения что введенный код не верен, идет еще одна проверка... MOV EAX, DWORD PTR SS:[EBP-10] - заносим введенные данные CALL 010046A0 MOV EBX, EAX LEA EDX, DWORD PTR SS:[EBP-14] MOV EAX, DWORD PTR DS:[105AD18] MOV EAX, DWORD PTR DS:[EAX+2FC] CALL 01032FD8 MOV EAX, DWORD PTR SS:[EBP-14] CALL 010046A0 что то проверяем ADD EAX, 26 CMP EBX, EAX сравниваем.... JG L040 прыгаем, если все правильно, или даем ошибку, что код неверный... ,,,_______________________ Далее вот тут интересный момент: 01055DDE /75 27 JNZ SHORT 01055E07 01055DE0 |6A 40 PUSH 40 01055DE2 |8B45 F8 MOV EAX, DWORD PTR SS:[EBP-8] 01055DE5 |E8 AEEAFAFF CALL 01004898 01055DEA |8BD0 MOV EDX, EAX 01055DEC |B9 C05E0501 MOV ECX, 1055EC0 ; ASCII "Registration" 01055DF1 |A1 108F0501 MOV EAX, DWORD PTR DS:[1058F10] 01055DF6 |8B00 MOV EAX, DWORD PTR DS:[EAX] 01055DF8 |E8 9FCBFFFF CALL 0105299C 01055DFD |E8 AEFEFFFF CALL 01055CB0 01055E02 |E8 45FBFFFF CALL 0105594C Если тут не прыгаем 01055DDE, нам пишут спасибо за регестрацию... Однако вот тут CALL 01055CB0 программа падает.... Вобщем если первый переход на джмап сменить, второй занопить, а заодно и call где порога падает занопить, то программа нас поздравит с регестрацией и не закроется... (patchedEXE если нужно - приаттачу) Закейгенить пока не могу, если что найду - отпишусь... ----- -=истина где-то рядом=- ![]() |
|
Создано: 19 сентября 2007 00:52 · Личное сообщение · #5 KingSise пишет: Однако вот тут CALL 01055CB0 программа падает.... прога падать не должна при "правильной" регистрации, это однозначно, ты чет влез не туда... вообще при нормальном стечении обстоятельств, надпись UNREGISTERED должна смениться на противоположную... и кнопка регистрации становиться не активной!!! ![]() |
|
Создано: 19 сентября 2007 11:12 · Поправил: Sn00pY · Личное сообщение · #6 Кто нить смотрел вот этот кусок: 01056FBF |83F8 46 cmp eax, 46 - проверка длинны ключа 01056FC2 |7E 58 jle short 0105701C - если больше то не прыгаем 01056FC4 |33C0 xor eax, eax 01056FC6 |55 push ebp 01056FC7 |68 EC6F0501 push 1056FEC 01056FCC |64:FF30 push dword ptr fs:[eax] 01056FCF |64:8920 mov fs:[eax], esp 01056FD2 |A1 38AD0501 mov eax, [105AD38] 01056FD7 |E8 2818FBFF call 01008804 01056FDC |8945 FC mov [ebp-4], eax 01056FDF |FF55 FC call [ebp-4] - пытаеццо вызвать какуюто процедуру по 8-ми последним символам нашего регкода предварительно переведя его в hex ![]() добавил: пасхальное яйЦцо имя любое сериал - 111111111111111111111111111111111111111111111111111111111111111117137350 ![]() ![]() |
|
Создано: 19 сентября 2007 14:09 · Поправил: DIMAIN · Личное сообщение · #7 |
|
Создано: 20 сентября 2007 16:13 · Личное сообщение · #8 |
|
Создано: 20 сентября 2007 21:41 · Личное сообщение · #9 |
|
Создано: 21 сентября 2007 13:59 · Личное сообщение · #10 DIMAIN пишет: хоть бы написал как ты этот адрес нашел достаточно легко: сначала я нашол процедуру проверки ключа в непофиксеном crackme (там она выглядела как обычный call), а так как автор пофиксил эту тему на 01056FDF |FF55 FC call [ebp-4], те переходом по последним строкам серийника, пришлось вручную эту же процедурку поискать. Начинается она отсюда 01056A50. Далее: 01056AA2 E8 3DDDFAFF call 010047E4 - тут сравнивается 01004811 39D9 cmp ecx, ebx ... 01056AA7 /75 24 jnz short 01056ACD - ....если не прыгаем... 01056AA9 E8 AAEEFFFF call 01055958 01056AAE E8 A5EEFFFF call 01055958 01056AB3 E8 98EEFFFF call 01055950 01056AB8 2BC3 sub eax, ebx 01056ABA 3D E8030000 cmp eax, 3E8 01056ABF 72 05 jb short 01056AC6 - ... а вот тут наоборот если прыгаем то... 01056AC1 E8 32D8FAFF call 010042F8 01056AC6 E8 E5F9FFFF call 010564B0 - ....здесь поздравят с правильно введенными кодом. ![]() |
|
Создано: 21 сентября 2007 22:11 · Личное сообщение · #11 Люди, я новичок и не знаю с чего начать. Нужен кейген и программе, в природе нет, нужно писать самому. Помогите написать. Не бесплатно. Ключ генерируется на основе 8 или 10 цифр. Сам ключ состоит из 20 символов. Без ковыряния в программе нельзя никак проследить последовательность? С чего начать. Помогите!!! ![]() |
|
Создано: 22 сентября 2007 08:45 · Личное сообщение · #12 alexey_k_v Начни с того, что перестань торопиться. Четко формулируй вопросы. Кейген написать тебе помогут, но т.к. экстрасенсы в отпуске (сс), то создавай новый топик, либо обращайся в Запросы на взлом и выкладывай саму программу, или ссылку на нее. ----- iNTERNATiONAL CoDE CReW ![]() |
|
Создано: 23 сентября 2007 10:32 · Личное сообщение · #13 |
|
Создано: 10 октября 2007 22:31 · Личное сообщение · #14 |
|
Создано: 11 октября 2007 09:46 · Личное сообщение · #15 |
|
Создано: 11 октября 2007 11:08 · Личное сообщение · #16 |
|
Создано: 11 октября 2007 11:49 · Личное сообщение · #17 |
|
Создано: 11 октября 2007 13:35 · Личное сообщение · #18 |
|
Создано: 11 октября 2007 15:13 · Личное сообщение · #19 |
|
Создано: 11 октября 2007 18:56 · Личное сообщение · #20 |
|
Создано: 11 октября 2007 19:03 · Личное сообщение · #21 |
|
Создано: 11 октября 2007 19:32 · Поправил: Smon · Личное сообщение · #22 Дома запустился, надо же. Судя по изгаженному определенным образом импорту и пустому каллбэку с существующим адресом - это действительно PE_Spin, надпись демо вообще в ресурсах лежит, OEP: 05009004 55 PUSH EBP
прожка на делфи без вцл, криво реализованные потоки оттого и тормоза - у меня на ахп 3200 - до 90% загрузки, скрипт для импорта на спина у себя не нашёл, писать самому влом, сталобыть и дальнейшая распаковка туда же. Инлайнить же ресурсы - до такого изврата я еще не докатился ![]() ЗЫ: забыл добавить - аффтар наебенил еще crypt (clear) маркеров, так что молодец, sdk читать умеет, только известными протами свои анпакми какой смысл защищать ? Я с таким же успехом могу кейгенми сделать, на процедуру и подпроцедуры генерации повесить VM фемиды с максимальной виртуализацией и выложить - типа закейгеньте ![]() ----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels ![]() |
|
Создано: 11 октября 2007 19:51 · Личное сообщение · #23 DIMAIN Если хочешь - то лично для тебя могу выложить крэкми с задачей - перевернуть алго взад, т.е. вводишь слово - оно побуквенно копируется в отдельное поле, задача - чтобы оно копировалось наоборот (несложно вроде) и навесить на это алго свой маркер (от Elemental Protector'а) - думаю ломать ты будешь долго и нудно ![]() ----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels ![]() |
|
Создано: 11 октября 2007 19:57 · Поправил: DIMAIN · Личное сообщение · #24 |
|
Создано: 11 октября 2007 20:52 · Личное сообщение · #25 |
|
Создано: 11 октября 2007 21:01 · Поправил: DIMAIN · Личное сообщение · #26 |
|
Создано: 12 октября 2007 00:39 · Поправил: Prince[ART] · Личное сообщение · #27 Smon пишет: т.е. вводишь слово - оно побуквенно копируется в отдельное поле, задача - чтобы оно копировалось наоборот (несложно вроде) и навесить на это алго свой маркер (от Elemental Protector'а) гыы, конечно давай! плз Кстати вы там с фантомко сговорились чтоле, чтобы он дырочку в PEB->NtGlobalFlag == 0 оставил? ![]() |
|
Создано: 12 октября 2007 03:51 · Личное сообщение · #28 |
|
Создано: 12 октября 2007 07:17 · Личное сообщение · #29 pavka пишет: Где вы там увидели спин? по адресу 18000000 Спин лежит на самом анпакми, то что это он - я даже не сомневаюсь, ибо все признаки его - пустой тлс с левым адресом, редирект импорта мусором и частями функций, регион с crypt маркером - это он. А то что сам защищенный стаб подгружает длл запаченную NSPack'ом - это вполне возможно, я очень пристально не вглядывался ![]() pavka пишет: могу дать не так давно делал ;) кинь если не сложно, а то встретил вот редкого зверя, а скрипта то и нет ![]() ----- "Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels ![]() |
|
Создано: 12 октября 2007 08:23 · Поправил: pavka · Личное сообщение · #30 |
|
Создано: 12 октября 2007 08:25 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . >> |
![]() |
eXeL@B —› Основной форум —› CrackMe, KeygenMe, UnpackMe и т.п. |