Сейчас на форуме: vsv1, r0lka, -Sanchez-, testrev1337, johnniewalker, Kybyx (+3 невидимых)

 eXeL@B —› Крэки, обсуждения —› Starforce 5.7
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 4.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2010 18:29
· Личное сообщение · #1

Собственно сабж. Накрыта им одна прога требующая диск. Может кто-то поделиться наработками? Защита несложная, есть тутор по ВМ в 5.5 и восстановлению оригнального имэйджа, но в нём не учтены наработки в плане анти-дебага в версии 5.7 - получает
Ольга со всем понтами и хайдами всё рано детектится и вообще слетает нафиг. Immunity Debugger держится, но детектится и процесс выходит.
Спс за наводки!
Попозже может бинарники выложу



Ранг: 22.5 (новичок), 18thx
Активность: 0.050
Статус: Участник

Создано: 19 февраля 2010 19:18 · Поправил: [Nomad]
· Личное сообщение · #2

Очередной топ по стару Сомневаюсь что кто-то будет делится наработками, почитал бы похожие темы по сф, там это не раз обсуждалось.

Без выложенной проги и интереса не будет к топику) Выкладывай, не стесняйся.

Насчёт антиотладки, фантик + пропуск ексепшенов которые генерит стар - вот и вся антиотладка. Альтернатива - СтронгОД с галками пропуска ексепшенов и защиты отладчика.



Ранг: 4.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2010 20:01 · Поправил: ClrV
· Личное сообщение · #3

Да уже куча смельчаков пыталась, если "нужные люди" подтянутся, может чего и подскажут, а так даже не надейся...
p.s. антидебаг там достаточно беден должен быть, статья - УГ (если ты про ту, что на хакере). Скрипт оттуда только пригодится... остальное-пустые слова.




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 19 февраля 2010 22:09
· Личное сообщение · #4

ClrV пишет:
антидебаг там достаточно беден должен быть

Нет, просто фантик достаточно богат на анти антидебаг.

-----
Stuck to the plan, always think that we would stand up, never ran.




Ранг: 4.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 февраля 2010 23:32 · Поправил: LoveLab
· Личное сообщение · #5

>Нет, просто фантик достаточно богат на анти антидебаг.
Фантом нормальный ещё найти надо
>Да уже куча смельчаков пыталась, если "нужные люди" подтянутся, может чего и подскажут, а так даже не надейся...
p.s. антидебаг там достаточно беден должен быть, статья - УГ (если ты про ту, что на хакере). Скрипт оттуда только пригодится... остальное-пустые слова.
А я не куча
Просто всерьёз ещё не брался. Да и полностью снять как таковая задача не стоит - надо просто похачить привязку к диску и проверку лицензии, думаю лоадером с хотпатчингом обойдётся. За проверку диска и получение HWID'a дрова ответственность в старфорсе несут. Статья может и УГ (впрочем как и всё написанное на хакере прыщавыми малолетками для прыщавых малолеток:s1, но основы там вполне доходчиво объяснены. Вот только в наличии нормального анти-дебага не было
Кстати, вы совершенно зря гадаете что и как там не имея на руках бинарников с данной версией
Так что выкладываю пак главной папки ~13.78 Mb
скачать
Пароль: 123456




Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 20 февраля 2010 00:37
· Личное сообщение · #6

LoveLab
какую прогу под сф 5.5 ты исследовал? каковы результаты? всё получилось как в статье?

-----
EnJoy!





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 20 февраля 2010 02:32
· Личное сообщение · #7

LoveLab пишет:
Ольга со всем понтами и хайдами всё рано детектится и вообще слетает нафиг

Запустил норм работает,требует диск

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 20 февраля 2010 05:10
· Личное сообщение · #8

Как-бэ, смысла без диска смотреть - вообще нету.
если бы оно эмулилось хотя-бы.




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 20 февраля 2010 06:34
· Личное сообщение · #9

Я не знаю какая у вас оля и плаги, но антиотладка как обходилась через пеб, так и обходится. В новом старе добавили исключения, которые обходятся пропуском исключений, но зато гробят скорость работы вм. (Дураки они чтоль так гробить скорость таким тупым антидебагом). Плюс стар начал работать с пеб напрямую без апи, что тоже ни на что не влияет. Добавили в работу вм вызовы isdebuggerpresent... Тоже тупо. Вот мое мнение о вашей защите;)



Ранг: 49.6 (посетитель), 9thx
Активность: 0.030
Статус: Участник

Создано: 20 февраля 2010 08:10
· Личное сообщение · #10

LoveLab пишет:
Так что выкладываю пак главной папки ~13.78 Mb
69.147.251.51/pdd12.7z

Basic версия стара, без пи-кода

Если есть возможность запустить, кряк вполне реален




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 20 февраля 2010 08:20
· Личное сообщение · #11

Пусть делает образ



Ранг: 4.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2010 11:45 · Поправил: LoveLab
· Личное сообщение · #12

Зачем? Я выложил бинарники, а 300 метров баз с диска зачем?) Или что-то другое имеется ввиду: сделать образ диска и через даемон его подсовывать?




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 20 февраля 2010 12:29
· Личное сообщение · #13

Ну во первых, ты бы залил бинарники на нормальные зеркала ( multiupload.com ).
а во вторых, старфорс, даже бейсик - без возможности запуска программы анпакает только девид блейн.



Ранг: 4.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2010 12:47 · Поправил: LoveLab
· Личное сообщение · #14

>Запустил норм работает,требует диск
Что и требовалось доказать
Обновил ссылку.
--> Скачать <--
Пароль как и раньше 123456




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 20 февраля 2010 12:53
· Личное сообщение · #15

Сделай топологию на малой скорости и обрежь образ до сотни килобайт. Как сделать мини образ читай в гугле. Без образа (мини или полного) тебе не сделают ехе, который пашет без диска. Кстати в теории это реально и без девида...



Ранг: 4.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2010 12:57
· Личное сообщение · #16

А нафига, если запускается?)




Ранг: 114.1 (ветеран)
Активность: 0.090
Статус: Участник

Создано: 20 февраля 2010 13:01
· Личное сообщение · #17

LoveLab Ты не понимаешь что тебе хотят помочь??? Сделай топологию что бы можно было потом проверить крэк! Если не хочешь закрывай топик.

-----
minimaL_patсh на руборде





Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 20 февраля 2010 13:01
· Личное сообщение · #18

LoveLab пишет:
сделать образ диска и через даемон его подсовывать?
Да, для того, чтоб снять Старфорс.

-----
Stuck to the plan, always think that we would stand up, never ran.




Ранг: 4.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2010 13:13 · Поправил: LoveLab
· Личное сообщение · #19

Проблема в отсутствии диска - есть только сетюп с него, через который установил программу.




Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 20 февраля 2010 13:14
· Личное сообщение · #20

Тогда можешь спокойно закрывать тему



Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 20 февраля 2010 14:11 · Поправил: MasterSoft
· Личное сообщение · #21

huckfuck пишет:
Basic версия стара, без пи-кода

Вы хотите сказать что Basic и Pro отличаются по присутствию пи-кода?

Added:
Просто часто убивает то, что люди называют бэйсиком про версию, из-за того, что там пи-кода нет. так называемый пи-код это последствие использования сдк старки в сорцах защищённого приложения. Там где его не используют - пи-кода нет. Но его же юзать никто не заставляет поэтому большинство разрабов (ленивых разрабов) сдк не трогают в про версии, да и импорт не портят.......а импорт не трогают потому-что скорость работы проги становится убогая.....



Ранг: 49.6 (посетитель), 9thx
Активность: 0.030
Статус: Участник

Создано: 20 февраля 2010 14:24
· Личное сообщение · #22

MasterSoft пишет:
Вы хотите сказать что Basic и Pro отличаются по присутствию пи-кода? :s3

Я имел ввиду, что в данном случае в секции кода нет спёртых фунок, которые выполняются в ВМ



Ранг: 4.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2010 18:02
· Личное сообщение · #23

Ну сколько можно повторять, что SF ломается через запуск?



Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 20 февраля 2010 18:31
· Личное сообщение · #24

ClrV & inf1kek
Как сказал Nightshade в теории можно и без запуска....начинать копать нужно с места расшифровки данных т.е. в месте похожим на это:

Code:
  1. 1011C400     55                     PUSH EBP
  2. 1011C401     8BEC                   MOV EBP,ESP
  3. 1011C403     83EC 0C                SUB ESP,0C
  4. 1011C406     8B45 10                MOV EAX,DWORD PTR SS:[EBP+10]
  5. 1011C409     C1E8 02                SHR EAX,2
  6. 1011C40C     C745 FC A7740B01       MOV DWORD PTR SS:[EBP-4],10B74A7
  7. 1011C413     0F84 8F000000          JE protect.1011C4A8
  8. 1011C419     8B55 0C                MOV EDX,DWORD PTR SS:[EBP+C]
  9. 1011C41C     53                     PUSH EBX
  10. 1011C41D     56                     PUSH ESI
  11. 1011C41E     8B75 08                MOV ESI,DWORD PTR SS:[EBP+8]
  12. 1011C421     57                     PUSH EDI
  13. 1011C422     2BF2                   SUB ESI,EDX
  14. 1011C424     8945 10                MOV DWORD PTR SS:[EBP+10],EAX
  15. 1011C427     B9 B1380A26            MOV ECX,260A38B1
  16. 1011C42C     8B0416                 MOV EAX,DWORD PTR DS:[ESI+EDX]
  17. 1011C42F     6A 02                  PUSH 2
  18. 1011C431     8945 0C                MOV DWORD PTR SS:[EBP+C],EAX
  19. 1011C434     8945 F4                MOV DWORD PTR SS:[EBP-C],EAX
  20. 1011C437     5F                     POP EDI
  21. 1011C438     0FB745 F6              MOVZX EAX,WORD PTR SS:[EBP-A]
  22. 1011C43C     66:8B5D F4             MOV BX,WORD PTR SS:[EBP-C]
  23. 1011C440     66:8945 F4             MOV WORD PTR SS:[EBP-C],AX
  24. 1011C444     66:895D F6             MOV WORD PTR SS:[EBP-A],BX
  25. 1011C448     8B45 F4                MOV EAX,DWORD PTR SS:[EBP-C]
  26. 1011C44B     03C1                   ADD EAX,ECX
  27. 1011C44D     8945 F4                MOV DWORD PTR SS:[EBP-C],EAX
  28. 1011C450     C1E8 10                SHR EAX,10
  29. 1011C453     66:C1C0 0F             ROL AX,0F
  30. 1011C457     66:8945 F6             MOV WORD PTR SS:[EBP-A],AX
  31. 1011C45B     8B45 F4                MOV EAX,DWORD PTR SS:[EBP-C]
  32. 1011C45E     03C1                   ADD EAX,ECX
  33. 1011C460     8945 F4                MOV DWORD PTR SS:[EBP-C],EAX
  34. 1011C463     C1E8 10                SHR EAX,10
  35. 1011C466     2D 0B260000            SUB EAX,260B
  36. 1011C46B     66:8945 F6             MOV WORD PTR SS:[EBP-A],AX
  37. 1011C46F     8B45 F4                MOV EAX,DWORD PTR SS:[EBP-C]
  38. 1011C472     35 4FC7F5D9            XOR EAX,D9F5C74F
  39. 1011C477     8945 F4                MOV DWORD PTR SS:[EBP-C],EAX
  40. 1011C47A     66:8175 F4 F5D9        XOR WORD PTR SS:[EBP-C],0D9F5
  41. 1011C480     C1E8 10                SHR EAX,10
  42. 1011C483     2D B1380000            SUB EAX,38B1
  43. 1011C488     4F                     DEC EDI
  44. 1011C489     66:8945 F6             MOV WORD PTR SS:[EBP-A],AX
  45. 1011C48D   ^ 75 A9                  JNZ SHORT protect.1011C438
  46. 1011C48F     8B45 F4                MOV EAX,DWORD PTR SS:[EBP-C]
  47. 1011C492     3345 FC                XOR EAX,DWORD PTR SS:[EBP-4]
  48. 1011C495     8B7D 0C                MOV EDI,DWORD PTR SS:[EBP+C]
  49. 1011C498     8902                   MOV DWORD PTR DS:[EDX],EAX
  50. 1011C49A     83C2 04                ADD EDX,4
  51. 1011C49D     FF4D 10                DEC DWORD PTR SS:[EBP+10]
  52. 1011C4A0     897D FC                MOV DWORD PTR SS:[EBP-4],EDI
  53. 1011C4A3   ^ 75 87                  JNZ SHORT protect.1011C42C
  54. 1011C4A5     5F                     POP EDI
  55. 1011C4A6     5E                     POP ESI
  56. 1011C4A7     5B                     POP EBX
  57. 1011C4A8     C9                     LEAVE
  58. 1011C4A9     C2 0C00                RETN 0C


На это место вы попадёте при успешном запуске, т.е с диском......короче для начала поиздеваться над "кошечками" надо.



Ранг: 4.6 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 февраля 2010 18:54
· Личное сообщение · #25

Хм... Таких адресов в памяти вообще нету



Ранг: 281.8 (наставник), 272thx
Активность: 0.250.01
Статус: Участник
Destroyer of protectors

Создано: 20 февраля 2010 18:58
· Личное сообщение · #26

LoveLab
ёпта, причём тут адреса??? это вообще от другой проги листинг, ищи по маске.....




Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 20 февраля 2010 22:33
· Личное сообщение · #27

LoveLab

в Запросы с таким подходом!
да, и в бане отдохни



-----
EnJoy!





Ранг: 95.2 (постоянный), 26thx
Активность: 0.060
Статус: Участник

Создано: 21 февраля 2010 04:10
· Личное сообщение · #28

MasterSoft
Не знаю, что там реально в теории.
но вроде как там для раскрипта покриптованых участков используется ключ полученный путем считывания параметров диска.



Ранг: 49.6 (посетитель), 9thx
Активность: 0.030
Статус: Участник

Создано: 21 февраля 2010 11:20
· Личное сообщение · #29

inf1kek пишет:
для раскрипта покриптованых участков используется ключ полученный путем считывания параметров диска.

Нет, только кусок кода, который привёл MasterSoft




Ранг: 241.9 (наставник), 107thx
Активность: 0.140.01
Статус: Участник

Создано: 21 февраля 2010 18:33
· Личное сообщение · #30

Стар расшифровывает ехе (или длл) ключом который жестко прописан в коде. Получается получить расшифрованный код и данные можно и без диска. Но надо еще заставить работать вм. Без её работы сложно получить адреса переходников или пикод. Но если учесть что из вм проще всего выдирать код в статике, то можно задуматься о статик анпакере


. 1 . 2 . >>
 eXeL@B —› Крэки, обсуждения —› Starforce 5.7
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати