Сейчас на форуме: zds, -Sanchez- (+8 невидимых)

 eXeL@B —› Протекторы —› Распаковка StarForce 5 basic
. 1 . 2 . >>
Посл.ответ Сообщение


Ранг: 111.0 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 17 июня 2008 19:52 · Поправил: aspirin
· Личное сообщение · #1

Всем привет. Вообщем краткая история, знакомый на пару дней дал диск ГИБДД Экз билеты. Ну как увидел стар и понеслась душа в рай ).

Вообщем вся проблема с нахождением ОЕР. Вообщем после проверки диска, ставлю на GetVersion бряк и через несколько остановок вижу в стеке адрес 40C313. При переходе вижу такую картину.

/*40C2F9*/ LEA EAX,DWORD PTR DS:[EAX]
/*40C2FC*/ ADD ESP,-94
/*40C302*/ MOV DWORD PTR SS:[ESP],94
/*40C309*/ PUSH ESP
/*40C30A*/ CALL bilet.004064FC
/*40C30F*/ TEST EAX,EAX
/*40C311*/ JE SHORT bilet.0040C363
/*40C313*/ MOV EAX,DWORD PTR SS:[ESP+10]
/*40C317*/ MOV DWORD PTR DS:[4850CC],EAX

В 4-ой линейке стара бэйсика аналогичным методом попадаю на ОЕР, и дальше проблем никаких нет.

Вопрос в следующем, если сдампить в этом месте, то прога отказывается запускаться, идут программные отчёты. Может есть у кого скрипт для нахождения ОЕР в бэйсике 5? Или кто знает более простой способ прохода до ОЕР? Если тут такие вещи в открытую никто сказать не может,да и выкладывать ехе смысла нет, т.к. к нему надо ещё пол диска прикреплять, отпишитесь в личку, кому не жалко.

-----
Ламер - не профессия :))





Ранг: 114.1 (ветеран)
Активность: 0.090
Статус: Участник

Создано: 17 июня 2008 20:25
· Личное сообщение · #2

Читай ридми вархиве все рулит на ура!!!

79c6_17.06.2008_CRACKLAB.rU.tgz - Anti StarForce 5.rar

-----
minimaL_patсh на руборде





Ранг: 111.0 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 17 июня 2008 20:29 · Поправил: aspirin
· Личное сообщение · #3

SemDJ пишет:
Читай ридми вархиве все рулит на ура!!!

79c6_17.06.2008_CRACKLAB.rU.tgz - Anti StarForce 5.rar

Я смотрю ты шутник, ну шутка удалась, прочитай ещё раз верхний топ. Вообще спасибо конечно за софтину, найду в быту применение

-----
Ламер - не профессия :))





Ранг: 114.1 (ветеран)
Активность: 0.090
Статус: Участник

Создано: 17 июня 2008 20:38
· Личное сообщение · #4

я тебя прекрасно понял, я просто сомневаюсь что кто-то по стару что-то подскажет.

-----
minimaL_patсh на руборде




Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 18 июня 2008 08:23
· Личное сообщение · #5

aspirin
диск ГИБДД Экз билеты - это тот который от Нового Диска и Рецепт Холдинг...?



Ранг: 138.7 (ветеран), 135thx
Активность: 0.110
Статус: Участник

Создано: 18 июня 2008 09:47
· Личное сообщение · #6

aspirin
Юзай лодырь от DillerInc'а
http://exelab.ru/f/action=vthread&topic=9834&forum=1&page= -1 (последний пост). У мну прокатывал на 3 и 4 старах, на 5 не пробовал



Ранг: 33.7 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 18 июня 2008 10:00
· Личное сообщение · #7

crc1,выложи лодырь здесь,а то чёт даже нескачать,говорит что я не участник форума



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 18 июня 2008 10:17
· Личное сообщение · #8

Leatherfase
Добавь "www" к ссылке - у тебя печенье на этот адрес



Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 18 июня 2008 10:26
· Личное сообщение · #9

aspirin
короче, ОЕР == 00484F30 (VA)...
прога на делфи, по-этому и на GetVersion ниче хорошего не получается...
что в 4.хх, что в 5.хх ОЕР находится одинаково (не зависимо Бейсик версия или Про)...




Ранг: 111.0 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 18 июня 2008 10:55 · Поправил: aspirin
· Личное сообщение · #10

s0cpy пишет:
короче, ОЕР == 00484F30 (VA)...
прога на делфи, по-этому и на GetVersion ниче хорошего не получается...

Чуть ошибся, пока копипастил апишку, ловил я на GetVersionExA. Ну хорошо, ОЕР == 00484F30 тогда получается вся трабла только в импорте, приаттачиваю дерево импорта, т.к. всё-равно пишет ошибки теже, что и если его не восстанавливать.

вот код, который вижу по адресу 00484F30.

/*484F30*/ PUSH EBP
/*484F31*/ MOV EBP,ESP
/*484F33*/ ADD ESP,-10
/*484F36*/ PUSH EBX
/*484F37*/ MOV EAX,bilet.00484CF0
/*484F3C*/ CALL bilet.00406204
/*484F41*/ MOV EBX,DWORD PTR DS:[486D70]
/*484F47*/ MOV EAX,DWORD PTR DS:[EBX]
/*484F49*/ CALL bilet.0045DB14
/*484F4E*/ PUSH bilet.00484FC0
/*484F53*/ CALL bilet.0040660C


9dd6_18.06.2008_CRACKLAB.rU.tgz - bilet.txt

-----
Ламер - не профессия :))




Ранг: 138.7 (ветеран), 135thx
Активность: 0.110
Статус: Участник

Создано: 18 июня 2008 11:33
· Личное сообщение · #11

Ну так загляни в CALL bilet.00406204 , если увидишь типа
PUSH EBX
MOV EBX, EAX
XOR EAX, EAX
MOV DWORD PTR DS:[ХХХХХХХХ], EAX
PUSH 0 ; /pModule = NULL
CALL <JMP.&kernel32.GetModuleHandleA> ; \GetModuleHandleA
MOV DWORD PTR DS:[ХХХХХХХХ], EAX

значит OEP правильный, прога на делфях
А по поводу импорта, трудно сказать, не видя проги. StarForce хитро эмулирует импорт, мона где-то ошибиться




Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 18 июня 2008 11:57
· Личное сообщение · #12

[OFFTOP]
Сори, что малость не в тему.
А на паблике есть мануалы по анпаку старика?
[/OFFTOP]

-----
iNTERNATiONAL CoDE CReW




Ранг: 138.7 (ветеран), 135thx
Активность: 0.110
Статус: Участник

Создано: 18 июня 2008 12:26
· Личное сообщение · #13

Вот такой тутор пробегал, а больше ничего путного не попадалось

160f_18.06.2008_CRACKLAB.rU.tgz - StarForce_Unpack.chm



Ранг: 253.9 (наставник)
Активность: 0.130
Статус: Участник

Создано: 18 июня 2008 15:27
· Личное сообщение · #14

crc1 пишет:
StarForce хитро эмулирует импорт

можно вставить ему палки в колеса, если во все API сразу после загрузки дллок прописать что-нибудь типа RETN или JMP API

-----
MicroSoft? Is it some kind of a toilet paper?




Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 18 июня 2008 16:38
· Личное сообщение · #15

aspirin
вот рабочий вариант (как минимум для меня)...:
_hxxp://rapidshare.com/files/123326622/bilet.rar
тока запускается, если в образе заменить оригинальный ЕХЕ...



Ранг: 2.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 18 июня 2008 18:21 · Поправил: 2M2adn
· Личное сообщение · #16

s0cpy
Может тутор напишешь, как снимал старик.




Ранг: 111.0 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 18 июня 2008 20:19
· Личное сообщение · #17

s0cpy большое спасибо, разобрался.

-----
Ламер - не профессия :))





Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 18 июня 2008 20:39
· Личное сообщение · #18

s0cpy импорт сам восстонавливал?




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 18 июня 2008 21:59 · Поправил: Nightshade
· Личное сообщение · #19

Можно ли тормознуться на SystemBreakPoint и подменить экспорты либ на свои переходники
Наподобие Jmp Api?
Для Сталкера для прохождения до оеп я накатал вот такой скрипт
(и пытался кое что сделать с импортом;)




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 18 июня 2008 23:18
· Личное сообщение · #20

аттач не зацепился

6d82_18.06.2008_CRACKLAB.rU.tgz - StarForce.rar




Ранг: 673.3 (! !), 400thx
Активность: 0.40.31
Статус: Участник
CyberMonk

Создано: 19 июня 2008 00:07
· Личное сообщение · #21

s0cpy и в правду напиши статью =) интересно как импорт востановил

-----
RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube




Ранг: 146.7 (ветеран), 1thx
Активность: 0.070
Статус: Участник

Создано: 19 июня 2008 09:05
· Личное сообщение · #22

2M2adn, mak...
там писать нечего, так как поиск ОЕР банален, а импорт восстанавливал ручками по аналогии с другой прогой написанной на делфи (автоматизировать или полуавтоматизировать процесс восстановления не могу, т.к. к своему великому стыду, кодить практически не умею , а писать скрипт под ольку муторно)...
aspirin
большое спасибо, разобрался. - да на здоровье...




Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 19 июня 2008 09:19
· Личное сообщение · #23

s0cpy пишет:
так как поиск ОЕР банален, а импорт восстанавливал ручками по аналогии с другой прогой написанной на делфи

Ну так про это и напеши

-----
iNTERNATiONAL CoDE CReW





Ранг: 111.0 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 19 июня 2008 15:34
· Личное сообщение · #24

Spirit пишет:
Ну так про это и напеши

про basic писать не интересно, вот если бы кто выложил статью про Professional хоть на 4-ую линейку, вот это было бы большое дело.

-----
Ламер - не профессия :))





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 19 июня 2008 18:40
· Личное сообщение · #25

Не совсем в тему, но вопрос такой: стар в принципе не запускается на варе? Или это в опциях можно выставить? Есть ли софт со старом, который бы пропахал на варе? Варю патчить не предлагать-это знаю, просто не хочу её калечить. Есть тулза просто одна и есть подозрение, что вздрючит она стар легко, хочу проверить, но засирать тачку дровами стара не хочется.




Ранг: 111.0 (ветеран), 2thx
Активность: 0.090
Статус: Участник

Создано: 19 июня 2008 18:48
· Личное сообщение · #26

Archer пишет:
Есть тулза просто одна и есть подозрение, что вздрючит она стар легко

а что за тулза, просто интересно, если тут никак, в личку хоть чиркни.

-----
Ламер - не профессия :))




Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 19 июня 2008 21:16
· Личное сообщение · #27

Archer
кидай мне свою тулзу, у меня ребенок столько игр наустанавливал, что у меня теперь только один стар и стоит




Ранг: 312.0 (мудрец), 349thx
Активность: 0.460.65
Статус: Участник
Advisor

Создано: 20 июня 2008 00:20 · Поправил: Bronco
· Личное сообщение · #28

Archer пишет:
засирать тачку дровами стара не хочется.

Дык.. на последних, всего три дровины, а "киллятор" на офсайте мона забрать...
Есть тулза ...и есть подозрение
Круто...я даже не сомневаюсь положительном в результате.

-----
Чтобы юзер в нэте не делал,его всё равно жалко..




Ранг: 48.8 (посетитель), 17thx
Активность: 0.020
Статус: Участник

Создано: 20 июня 2008 05:37
· Личное сообщение · #29

Не знаю как опционально или нет, но я в своей практике не встречал ни одной софтины
спокойно запускающейся на варе. С другой стороны метод детекта всего один,
стандартный для вари
00E5FB45 ED IN EAX,DX ; I/O command

Если кому то нужны подробности как найти это место и обойти проверку без пропатчивания вари,
пишите в личку.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 20 июня 2008 17:21
· Личное сообщение · #30

Заметив вопросы, сразу скажу, что тулза приватная, посему выдать её никак. Буду тогда отучать детектить варю, самое безгеморное, имхо.


. 1 . 2 . >>
 eXeL@B —› Протекторы —› Распаковка StarForce 5 basic
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати