Сейчас на форуме: zds, kris_sexy (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Защиты причиняющие вред ПК
. 1 . 2 . 3 . 4 . 5 . >>
Посл.ответ Сообщение


Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 30 апреля 2006 05:58 · Поправил: Модератор
· Личное сообщение · #1

Хотел написать тему "Плохие защиты", но дрогнула рука, а тему тут нельзя редактировать, так что извиняйте.
Давайте тут обсудим реально злые софтины. Например я сегодня лишился mbr, пробуя подломать некую mpcprog - снимаешь с нее враппер, раскриптовываешь 56 полиморфных блоков, прибиваешь проверку на отладчик, запускаешь и оооппа... досвиданья диск с:\ и d:\ И ведь сам подумал, зачем она открывает PhysicalDrive0, отпустил отладчик, и пару секунд, пока не прибил процесс, смотрел как горит лампочка винчестера =)
Результат - у системного диска убито: mbr и собсно ntfs таблица, так что полное переформатирование.
Зато понял что не зря бэкапился, и научился за 40 минут поднимать всю систему из бэкапа. Тепере все такие эксперименты только под виртуалыми машинами




Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 30 апреля 2006 06:30 · Поправил: Nimnul
· Личное сообщение · #2

mbr востановить можно просто вызвав с консоли команду fixmbr

-----
have a nice day





Ранг: 124.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 30 апреля 2006 06:34
· Личное сообщение · #3

Nimnul
что это даст, если ntfs прибили




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 30 апреля 2006 06:35 · Поправил: DrGolova
· Личное сообщение · #4

Не надо передергивать, как мбр восстановить, я и сам знаю, но софтина успела грохнуть гораздо больше =)



Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 30 апреля 2006 06:36
· Личное сообщение · #5

За такое руки надо отрывать. Я бы назвал это противоправными действиями в области ЭВМ. Взлом Вашей программы не оправдывает деструктивные меры.
И главное кому чуть диск не форматнули:DrGolova! Надо за них (разработчиков) взяться конкретно. Что за прога?




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 30 апреля 2006 06:39
· Личное сообщение · #6

> И главное кому чуть диск не форматнули

Что значит "чуть"? Его именно успели убить за пару секунд. Зачет авторам, чесно не ожидал, теперь буду умнее




Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 30 апреля 2006 06:41
· Личное сообщение · #7

NullSession

Ты их не накажешь, ибо они могут сказать, что в следствии взлома программа стала не стабильной и они не несут ответственности за работу нарушенной программы.

DrGolova

Не надо передергивать

Однако сам передергивать ты любишь ;)

но софтина успела грохнуть гораздо больше =)

незнал что ринг3 проги могут такие вещи делать.
 

-----
have a nice day





Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 30 апреля 2006 06:45 · Поправил: DrGolova
· Личное сообщение · #8

> Однако сам передергивать ты любишь ;)
Да, люблю, кто сдесь безгрешен... И пальцы гнуть тоже люблю необоснованно...

То, что эта программа теперь будет обозвана трояном я не сомневаюсь, но интересен сам прецедент - байки что некоторые проги замечают подлом и форматируют диск я много раз слышал, но что это действительно так я убедился только сегодня. Хорошую науку чесноговоря получил




Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 30 апреля 2006 06:49 · Поправил: Nimnul
· Личное сообщение · #9

DrGolova

А что за винда у тебя? На НТ даже chkdisk требует перезагрузки что бы, что то мутить с системным диском. Прога имеет свои драйвера?

-----
have a nice day





Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 30 апреля 2006 06:51 · Поправил: DrGolova
· Личное сообщение · #10

XP SP2, к сожелению PhysicalDevice открывается и под ней. Внимательно смотрите за такими делами, и будет вам щастье. И регулярно бэкапьтесь




Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 30 апреля 2006 06:52
· Личное сообщение · #11

DrGolova

Надо мс-рему заказать плагин для ольки
 

-----
have a nice day





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 30 апреля 2006 06:57
· Личное сообщение · #12

DrGolova пишет:
То, что эта программа теперь будет обозвана трояном я не сомневаюсь

Юридически, обзывать эту прогу троянос вы права не имеете, так как при неизменности ее кода она не совершает никаких вредоносных действий. А если ты ее пропатчил, то уж извини, пеняй на себя. Хотя конечно такие методы защиты вызывают стойкий рвотный рефлекс...

Nimnul пишет:
Надо мс-рему заказать плагин для ольки

Будет вам плугин.

З.Ы. wmvare рулит

-----
Скажем дружно - нафиг нужно.





Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 30 апреля 2006 07:04
· Личное сообщение · #13

DrGolova

Раз Ms-Rem согласился сделать плагин выложи распакованную прогу, чтоб он мог потестить на конкретном примере.

Ms-Rem

Ты говорил что сделаешь плагин, который будет скрывать изменения в коде от самой проги, ты его еще не передумал делать? Просто есть пара интересных мыслей на этот счет.
 

-----
have a nice day





Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 30 апреля 2006 07:11 · Поправил: DrGolova
· Личное сообщение · #14

> Юридически, обзывать эту прогу троянос вы права не имеете

Какрас наоборот, юридически имеем полное право - деструктивный код имет место быть, и он точно может получить управление (проверено на мне А кто повредил программу - просто неизвестный вирус, или ксакеп, пытающияся подломат софтину это уже не важно. Естественно на практике это будет чистым софтом и никто его не тронет. А вот теперь представь что я эту недоломаную версию отправляю недругу по мылу, письмо проходит АВ проверку, недруг получает этот бинарь, запускает его и лишается системного диска (хотя там трутся "только" диски C и D). И кто-то заявит что это не троян?

Просто деструкцией давно пугали, я в нее не верил, а она вылезла так вот неожиданно, что я аж на своей заднеце прочуствовал.




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 30 апреля 2006 07:39
· Личное сообщение · #15

Nimnul пишет:
Раз Ms-Rem согласился сделать плагин выложи распакованную прогу, чтоб он мог потестить на конкретном примере.

Да не надо. Мне методы форматирования диска прекрасно знакомы.

DrGolova пишет:
А кто повредил программу - просто неизвестный вирус, или ксакеп, пытающияся подломат софтину это уже не важно

А вот тут нужно определить в каком именно случае программа начинает форматировать диск. Если после любого изменения, то я полностью с тобой согласен, а если в случае гарантировано целенаправленого взлома (например после снятия полиморфа с процедур), то тут можно поспорить и подраться (в суде).
Согласись, что удаление полиморфа - 100% признак целенаправденого взлома (изменения кода программы с целью изменения алгоритма ее работы). А измененная программа в качестве доказательства в суде приниматься не будет.

-----
Скажем дружно - нафиг нужно.





Ранг: 307.9 (мудрец), 196thx
Активность: 0.180
Статус: Участник

Создано: 30 апреля 2006 07:40 · Поправил: mysterio
· Личное сообщение · #16

Хотел написать тему "Плохие защиты",
Давай сюда скидывать проги (описание вреда + ссылка) которые творят всякие "хитрожопые" действия нанося тем самым вред машине.

И сразу же вопрос, проги которые перезагужают комп после патча/распаковки годятся во "вредносные" (как говорится мелочь, а НЕ приятно =) ?

-----
Don_t hate the cracker - hate the code.





Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 30 апреля 2006 07:54
· Личное сообщение · #17

> А вот тут нужно определить в каком именно случае программа начинает форматировать диск.
В этой стране доказать что ломали твою программу ты не сможешь, а вот убитый диск очень веское доказательство деструктивности <скип страницы мозгаебли>



Ранг: 9.1 (гость)
Активность: 0=0
Статус: Участник

Создано: 30 апреля 2006 07:56
· Личное сообщение · #18

есть одна прога, для диагностики автомобиля через адаптер.
дык вот, если снять с неё навесную фигню, то прога, заметив это начинала переколбашивать файлы на том диске где она была установлена (т. е. просто удаляла.). причем делала это под всеми ОСями успешно.
(привет Nitrogen'у :s6




Ранг: 60.7 (постоянный), 12thx
Активность: 0.040
Статус: Участник
KpTeaM

Создано: 30 апреля 2006 08:08 · Поправил: Runtime_err0r
· Личное сообщение · #19

> Давайте тут обсудим реально злые софтины.
Давайте Идеальный партнёр:

Maxtver пишет:
В этой версии программы автор превзошел самого себя.
Видимо сильно обидившись на предыдущий ключ, он включил
шесть различных проверок вызываемых в разное время, и если
обнаруживался ключ от предыдущей версии, программа минимум
стирает себя, максимум есть несколько видов деструкции:
- пофайловое стирание содержимого дисков C: D: E:
- вызываемая в фоне команда Deltree C: /y
- создание автономных батников, стирающих файлы.
Некоторые из этих процедур вызываются если удалить
из реестра ключи, в которых подсчитывается количество
запусков.

_http://forum.ru-board.com/topic.cgi?forum=35&topic=19255&start=0#16




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 30 апреля 2006 08:14 · Поправил: Ms-Rem
· Личное сообщение · #20

DrGolova пишет:
В этой стране доказать что ломали твою программу ты не сможешь, а вот убитый диск очень веское доказательство деструктивности

Ну так сначала надо доказать что диск убит именно этой программой. А этого ты тоже не можешь, потому что программа в первоначальном виде ничего такого не делает, а измененная не является доказательством.

-----
Скажем дружно - нафиг нужно.




Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 30 апреля 2006 09:32
· Личное сообщение · #21

Nimnul пишет:
незнал что ринг3 проги могут такие вещи делать.


однако только под Админом или при наличии драйвера
под админом винда дает спокойно считать и перезаписать MBR



Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 30 апреля 2006 09:52
· Личное сообщение · #22

Asterix
Можно и не админу дать права на доступ к жёсткому диску, но только никто так делать и не будет.
Ну и далее, если в программе есть вредоносный код, который может получить управление - она троян. И неважно, что до изменения он скорее всего не мог получить управления. Он в ней БЫЛ. А значит и злой умысел БЫЛ. Другое дело если бы в результате модификации в код программы был ВСТАВЛЕН деструктивный код, но ведь нет же.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 апреля 2006 10:19
· Личное сообщение · #23

DrGolova
Ты забыл самое главное - имя софтинки
SourceFormat помнится тоже злая - мне всего лишь убило винду, а некоторые лишились диска С.




Ранг: 124.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 30 апреля 2006 10:39 · Поправил: Nitrogen
· Личное сообщение · #24

Ara
по диагонали читаешь? прога - mpcprog
egor2fsys
помоему эта прога тоже для ковыряние в авто-мозгах, причем цена ОГОГО
www.cmdtec.it/prod_EDC16.asp?language=en
www.cmdtec.it/downloadfile.asp?file=listino.pdf - прайс




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 апреля 2006 10:50
· Личное сообщение · #25

Nitrogen пишет:
по диагонали читаешь? прога - mpcprog

А, точна Сорри.




Ранг: 89.2 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 30 апреля 2006 12:22
· Личное сообщение · #26

Your Uninstaller! 2006 - просто мегазащита, если палит отладчик, то тут же стирает раздел реестра, который отвечает за расширение exe, и после этого винда забывает как запускать exeшники - вроде для стирания ключей и прав-то особых не надо...

Вобщем девелоперы совсем охренели, было бы круто если бы она разок сработала у них самих - они бы наверно малость подобрее стали

-----
Люблю повеселиться, особенно пожрать




Ранг: 12.5 (новичок)
Активность: 0.020
Статус: Участник

Создано: 30 апреля 2006 12:25
· Личное сообщение · #27

Вот к чему алчность людей приводит. Печально.




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 30 апреля 2006 12:32
· Личное сообщение · #28

NEOPEX пишет:
винда забывает как запускать exeшники

Как-то сталкивался с такой проблемой. Пришлось переименовывать редактор реестра из exe в scr и править

-----
Nulla aetas ad discendum sera





Ранг: 209.5 (наставник), 42thx
Активность: 0.10
Статус: Участник
WinCE ARM M@sTeR

Создано: 30 апреля 2006 12:34
· Личное сообщение · #29

NEOPEX пишет:
вроде для стирания ключей и прав-то особых не надо

Надо, просто по умолчанию они всем даны
Недавно троя выносил с компа, вылечил как раз запретом на создание разделов и ключей в ветке Windows NT\CurrentVersion\Winlogon\Notify, а так как работаю я не под админом, трой тоже ниче туда записать не смог.

-----
Get busy living or get busy dying ©





Ранг: 116.7 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 30 апреля 2006 12:49
· Личное сообщение · #30

Теперь надо ещё на виртуальной машине тестить ломанные экзешники и почаще бэкапы делать, а то как бы без ценной инфы не остаться. Н-да, авторы злятся Радует только одно: пока подобные защиты не часто встретишь.


. 1 . 2 . 3 . 4 . 5 . >>
 eXeL@B —› Крэки, обсуждения —› Защиты причиняющие вред ПК
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати