Сейчас на форуме: vsv1, r0lka, -Sanchez-, testrev1337, johnniewalker (+3 невидимых) |
eXeL@B —› Крэки, обсуждения —› Инъекция жизни для RAdmin 3.x |
. 1 . 2 . 3 . 4 . >> |
Посл.ответ | Сообщение |
|
Создано: 02 марта 2009 16:35 · Поправил: Kalmar · Личное сообщение · #1 Было много разговоров по поводу борьбы с radmin 3 серии. И вроде была изобретена волшебная dll, отучающая его от жадности, ан нет - работала она не всегда. Лично у меня на трёх компьютерах из десяти не работала изначально. Были и различные программы сброса триала. И снова из них большая часть не работала (даже пресловутый TrialReset ни разу не помог). Так как программа архинужная, пришлось потратить несколько дней на изучение механизма триала radmin и создания тулзы с человеческим лицом. Кто заинтересуется, прошу потестить у себя. point-company.narod.ru/downloads/r3inject.exe |
|
Создано: 02 марта 2009 16:44 · Поправил: Модератор · Личное сообщение · #2 |
|
Создано: 02 марта 2009 17:16 · Личное сообщение · #3 |
|
Создано: 02 марта 2009 20:47 · Поправил: Valemox · Личное сообщение · #4 |
|
Создано: 02 марта 2009 21:37 · Личное сообщение · #5 |
|
Создано: 03 марта 2009 08:11 · Личное сообщение · #6 SergX. Да, хук на NtQueryValueKey и NtSetValueKey. Я выяснил, что существующие ломалки не все ключи блокируют в реестре. Я даже поставил эксперимент. Запретил радмину запись и чтение во всей ветке HKLM, так он всё равно попытался установить триал где-то в HKCU\Software в ключе Service13. ИМХО, так было в 2.2 версии. Konstantin Спасибо за перезаливку! |
|
Создано: 03 марта 2009 13:26 · Личное сообщение · #7 |
|
Создано: 03 марта 2009 13:46 · Личное сообщение · #8 |
|
Создано: 03 марта 2009 14:05 · Личное сообщение · #9 |
|
Создано: 03 марта 2009 15:19 · Личное сообщение · #10 Кнопка освободить так и не активна, ну и всеравно триал так и не сбрасывает. Прикол вобщем такой, если стоит сервер версии 3.1, 3.2, 3.3 то NewTrialStop на х64 работает вообще довольно интересно. Радмин месяц например работает потом перестает говоря что триал истек и ничем его не реанимировать в течении следующего месяца, через месяц далее пока он не работает он снова становится рабочим. Запуски ra3reset и чистка реестра не помогает, забавный такой либо глюк самого радмина либо хитро#оп@я зашита. |
|
Создано: 03 марта 2009 15:46 · Личное сообщение · #11 |
|
Создано: 03 марта 2009 15:54 · Личное сообщение · #12 |
|
Создано: 03 марта 2009 16:02 · Личное сообщение · #13 |
|
Создано: 03 марта 2009 16:17 · Личное сообщение · #14 newtstop.dll удален начесто, дал другу лоадер и у него тоже не получилось ничего. У него ось сервер 2к3 x86, радмин версии 3,2 триал истек. Что-то мне подсказывает что радмин когда истекает триал гдето прописывает какую-то блокировку самого себя помимо обращения к ключу триала в реестре, но отслеживание всех его обращений не помогает. |
|
Создано: 03 марта 2009 16:30 · Поправил: Kalmar · Личное сообщение · #15 Makroz пишет: Что-то мне подсказывает что радмин когда истекает триал гдето прописывает какую-то блокировку самого себя помимо обращения к ключу триала в реестре, но отслеживание всех его обращений не помогает. Нет, ничего он не устанавливает - проверено. У него ось сервер 2к3 x86 В серверной (да и не только) оси надо запускать r3inject с админскими правами. Кстати, может и в твоём случае поможет Сегодня возьму домой серверную 2k3 поставить в виртуальной машине. Завтра отпишусь. 64-битную винду проверить не могу, буду думать. |
|
Создано: 03 марта 2009 16:45 · Личное сообщение · #16 |
|
Создано: 03 марта 2009 16:48 · Личное сообщение · #17 |
|
Создано: 03 марта 2009 16:57 · Личное сообщение · #18 |
|
Создано: 03 марта 2009 17:08 · Личное сообщение · #19 |
|
Создано: 03 марта 2009 17:49 · Поправил: Kiev78 · Личное сообщение · #20 |
|
Создано: 03 марта 2009 19:44 · Личное сообщение · #21 |
|
Создано: 03 марта 2009 21:30 · Поправил: YO-everybody · Личное сообщение · #22 |
|
Создано: 04 марта 2009 02:29 · Личное сообщение · #23 |
|
Создано: 04 марта 2009 12:03 · Поправил: Kalmar · Личное сообщение · #24 YO-everybody пишет: А не затрагивает ли тулза обращение прги к ветке реестра с её настройками HKEY_LOCAL_MACHINE\SOFTWARE\Radmin ? Нет, в настройки радмина тулза не лезет. Kiev78 пишет: На самом деле один из эмуляторов (то ли Виртуалбокс, то ли Кьюэму то ли какой-то другой) позволяет эмулировать на 32битном проце 64битный (то есть даже если проц не поддерживает). Правда на скорость работы сами понимаете как это будет влиять. Убедился, что VMware Workstation отлично эмулирует 64-битную ХР в 32-х битной (процессор 64-х битный). Правда не успел потестить. В Windows Server 2003 Enterprise (Russian) триал прекрасно пресекается. Makroz пишет: Сделай чтоб длл рядом ложила текстовый файл с выводом того что перехватила, посмотрим видит ли она вобще чтонить. Вот здесь: point-company.narod.ru/downloads/r3inject.debug.zip лежит версия тулзы, ведущая лог перехвата. Внутри процессов радмина создаются консоли, в которых пишется всё происходящее. С консоли сервера дополнительно пишется лог в c:\r3in.log YO-everybody пишет: Avira AntiVir ругается на Hijacker.Gen - Trojan Ничего удивительного, что ругается. Тулза внедряется в чужой процесс, изменяет чужой код, устанавливается в автозапуск... Чем не generic троян? |
|
Создано: 04 марта 2009 12:43 · Личное сообщение · #25 Server 2003 до версии 3,3 триал сбрасывался без проблем, а вот обновил до 3,3 и он заблокировался. В атаче лог. Дамп ra3reset ваще говорит что ключа нету, чета как-то непонятною cfa2_04.03.2009_CRACKLAB.rU.tgz - r3in_log.rar |
|
Создано: 04 марта 2009 13:35 · Поправил: Kalmar · Личное сообщение · #26 |
|
Создано: 04 марта 2009 14:02 · Поправил: fakit · Личное сообщение · #27 |
|
Создано: 04 марта 2009 14:04 · Личное сообщение · #28 Kalmar пишет: в одном из ключей сохраняет информацию о триале таким макаром, что тулзой это пока не ловится Здесь подробная инфа насчет триала |
|
Создано: 04 марта 2009 14:38 · Поправил: Kalmar · Личное сообщение · #29 troya пишет: Здесь подробная инфа насчет триала Я читал это. Но информацию о записи данных за нулевым символом не подтверждаю (для сервера 3.2). Ни ручной просмотр изменённых данных, ни сканирование реестра с помощью RootkitRevealer от SysInternals ничего подозрительного не выявили. А мусорный ключ блокировался с самого начала существования тулзы: ни прочитать, ни записать rserver его не может. Makroz А в версии сервера 3.2 тулза работает? |
|
Создано: 04 марта 2009 14:46 · Личное сообщение · #30 |
. 1 . 2 . 3 . 4 . >> |
eXeL@B —› Крэки, обсуждения —› Инъекция жизни для RAdmin 3.x |