Сейчас на форуме: zds, kris_sexy (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› Защиты причиняющие вред ПК
<< . 1 . 2 . 3 . 4 . 5 . >>
Посл.ответ Сообщение


Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 30 апреля 2006 05:58 · Поправил: Модератор
· Личное сообщение · #1

Хотел написать тему "Плохие защиты", но дрогнула рука, а тему тут нельзя редактировать, так что извиняйте.
Давайте тут обсудим реально злые софтины. Например я сегодня лишился mbr, пробуя подломать некую mpcprog - снимаешь с нее враппер, раскриптовываешь 56 полиморфных блоков, прибиваешь проверку на отладчик, запускаешь и оооппа... досвиданья диск с:\ и d:\ И ведь сам подумал, зачем она открывает PhysicalDrive0, отпустил отладчик, и пару секунд, пока не прибил процесс, смотрел как горит лампочка винчестера =)
Результат - у системного диска убито: mbr и собсно ntfs таблица, так что полное переформатирование.
Зато понял что не зря бэкапился, и научился за 40 минут поднимать всю систему из бэкапа. Тепере все такие эксперименты только под виртуалыми машинами



Ранг: 36.0 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 30 апреля 2006 12:52
· Личное сообщение · #2

Надо винду патчить, что бы при попытке доступа к PhysicalDevice , выдавала сообщение и прибивать подозрительный процесс.




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 30 апреля 2006 12:58
· Личное сообщение · #3

Mifodix пишет:
Теперь надо ещё на виртуальной машине тестить ломанные экзешники

Это если афтары читали "Побег из VM Ware" -

-----
Nulla aetas ad discendum sera





Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 30 апреля 2006 13:43
· Личное сообщение · #4

DrGolova пишет:
Например я сегодня лишился mbr, пробуя подломать некую mpcprog

Искренее сочувствую, тебе, фигово когда так обламывают бешеные кодеры. Но если подумать логически, то в голову приходит аналогичный пример: Вор лезет в чужой гараж, взламывает замок, а там помимо машины натасканная бойцовская собака, искусывающая вора до полусмерти. Тут ведь тоже самое. Потому юридически автор прав, правда если у него есть копирайты на прогу и она официально зарегистрирована. В этом случае у комиссии по патентам есть оригинал проги и после экспертизы автор будет оправдан. Так что тут на юридическом уровне автор прав, потому соглашусь с Ms-Rem'ом.

Что же касается подобных выходок (форматирование винта и прочее), то меня самого они бесят и я не представляю, каким надо быть параноиком чтобы такое делать, потому тема актуальна, пускай будет кладезем инфы по двинутым авторам защит. Скоро уже триал инфу будут в NOP'ы лоадера биоса прописывать ))

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!




Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 30 апреля 2006 14:00
· Личное сообщение · #5

GPcH пишет:
искусывающая вора до полусмерти

А в нашем случае - до смерти. Разница есть?




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 30 апреля 2006 14:08
· Личное сообщение · #6

да.. я даже вирей таких не встречал - а тут прога такое вытворяет.
а можно тело выложить ?

-----
in search of sunrise




Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 30 апреля 2006 14:13
· Личное сообщение · #7

GPcH пишет:
Вор лезет в чужой гараж, взламывает замок, а там помимо машины натасканная бойцовская собака, искусывающая вора до полусмерти. Тут ведь тоже самое.


другой пример, вор попадает на наставленный взведенный самострел, срабатывающий на открытие дверей - в этом случае хозяин садится в тюрьму за убийство, хотя и защищал своё имущество




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 апреля 2006 14:21
· Личное сообщение · #8

Где-то был случай, что хозяин добавил в водку йад и оставил ее на даче, специально. Бомжи есс-но выпили йаду и сдохли, а хозяин сел.




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 30 апреля 2006 14:22
· Личное сообщение · #9

Asterix пишет:
другой пример, вор попадает на наставленный взведенный самострел, срабатывающий на открытие дверей - в этом случае хозяин садится в тюрьму за убийство, хотя и защищал своё имущество

Или же подведенное электричество к забору: вор - труп, хозяин - зек. И ничего не попишешь... Наши законы.
Если прога определила, что ее хакнули, пусть просто не работает, молчит в дырочку и все. А когда начинает винты форматить, создавать файлы по несколько гигов на винте, засирать оперативку, письма писать авторам и прочая дребедень - это уже перебор. Хотя, исследуя программы для оптимизации винтов, лучше перестраховаться. А то 1 неверно исправленный джамп и труба. Получишь вместо FAT32 что-то типа FAT12... А это уже не смешно будет совсем.

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться





Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 30 апреля 2006 14:36
· Личное сообщение · #10

NullSession пишет:
А в нашем случае - до смерти. Разница есть?

Не сравнивай жизнь человека и винчестер... данные на винте дело наживное, да и бэкапы делать надо. Я вообще на отдельный комп по сети бэкаплюсь для сохранности. И повторюсь - если у автора копираты на прогу, то ее оригинал есть в отделе по патентам, где он ее регал, потому есть что представить в суде. Врядли судьи будут снимать полиморф и дебажить прогу дабы доказать вину автора.

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 апреля 2006 15:04
· Личное сообщение · #11

GPcH пишет:
Врядли судьи будут снимать полиморф и дебажить прогу дабы доказать вину автора.

Судьи не будут, они просто прочтут заключение экспертов...




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 30 апреля 2006 15:15
· Личное сообщение · #12

Блин аж страшно стало от таких защит Если у меня винт полетит то и жить ее стоит дальше Напишите как от такого говна уберечься,что там использовать и т.д думаю новичкам интересно будет.

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240




Ранг: 62.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 30 апреля 2006 15:23
· Личное сообщение · #13

di-2 пишет:
как от такого говна уберечься

1. Не работать под админом и отлаживать тоже не под админом. Функциональность не полная, но Olly например работает. (у программы не должны быть драйвера)
2. Выбросить комп нах задолго до установки программы
3. Не закачивать и не устанавливать программу
Если у меня винт полетит
4. Прибить винт гвоздями, чтоб не летал
5. Написать драйвер, запрещающий доступ к жёсткому диску не из ring-0. (у программы не должно быть драйвера)
Наконец, самое действенное:
6. Купить ещё один комп, и проводить исследования на нём.




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 30 апреля 2006 15:31
· Личное сообщение · #14

NullSession пишет:
6. Купить ещё один комп, и проводить исследования на нём.

Ну, на худой конец, иметь еще один винт для экспериментов, полностью настроенный и отгостированный. Все исследовать на нем, а основной отключать (физически). Правда, гемор шлейфы дергать...

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 апреля 2006 15:40
· Личное сообщение · #15

NullSession несет полный бред. Лучше купить травы еще мешок и курить дальше.




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 30 апреля 2006 15:50
· Личное сообщение · #16

В принципе можно к другу ходить и там исследовать у него все Я так наверное и буду делать

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240




Ранг: 36.0 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 30 апреля 2006 15:51
· Личное сообщение · #17

GPcH Где гарантия, что деструкция не сработает после повреждения этой проги вирусами?
Вообще- вор или не вор устанавливает только суд! и то часто ошибочно.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 апреля 2006 15:54
· Личное сообщение · #18

atoll пишет:
Где гарантия, что деструкция не сработает после повреждения этой проги вирусами?

Для этого ломаемые проги обычно выводят сообщение-типа файл поврежден вирусом и т.п. В SourceFormat так и было. А вот когда уже это сообщение обходишь, начинается веселье Т.е. реально даже вирус не сможет вызвать деструкцию, только крякер.




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 30 апреля 2006 16:03
· Личное сообщение · #19

atoll пишет:
Где гарантия, что деструкция не сработает после повреждения этой проги вирусами?


Ms-Rem пишет:
А вот тут нужно определить в каком именно случае программа начинает форматировать диск. Если после любого изменения, то я полностью с тобой согласен, а если в случае гарантировано целенаправленого взлома (например после снятия полиморфа с процедур), то тут можно поспорить и подраться (в суде).
Согласись, что удаление полиморфа - 100% признак целенаправденого взлома (изменения кода программы с целью изменения алгоритма ее работы). А измененная программа в качестве доказательства в суде приниматься не будет.


-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 30 апреля 2006 16:05 · Поправил: GPcH
· Личное сообщение · #20

di-2 пишет:
Блин аж страшно стало от таких защит Если у меня винт полетит то и жить ее стоит дальше Напишите как от такого говна уберечься,что там использовать и т.д думаю новичкам интересно будет.

Поступить также как поступил я. Собрать второй комп и каждый день бэкапить все на него.

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 апреля 2006 16:14
· Личное сообщение · #21

Нафига второй комп-то? ЛОЛ. Маньяки прям какие-то.



Ранг: 36.0 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 30 апреля 2006 16:21
· Личное сообщение · #22

GPcH Представляю себе алгоритм - проверки на удаление полиморфа! Контрольная сумма скорее всего
сравнение и прыжок.




Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 30 апреля 2006 16:30
· Личное сообщение · #23

Ara пишет:
Нафига второй комп-то? ЛОЛ. Маньяки прям какие-то.

Когда данные на твоем винте станут стоить дороже твоего компа ты меня поймешь

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 30 апреля 2006 16:35
· Личное сообщение · #24

GPcH пишет:
Когда данные на твоем винте станут стоить дороже твоего компа ты меня поймешь

А когда станут дороже двух компов-ты купишь третий?? Есть вполне нормальные способы бэкапа и без извращений в виде второго компа... Хотя вас, богатых, не понять...



Ранг: 7.1 (гость)
Активность: 0.010
Статус: Участник

Создано: 30 апреля 2006 16:47 · Поправил: 12345
· Личное сообщение · #25

Ara пишет:
А когда станут дороже двух компов-ты купишь третий??

лол )))
при современных ценах лучше купить устройство для записи DVD за $50 - $60, тогда на оставшиеся деньги можно будет купить столько болванок, что на несколько лет хватит, если каждый день бэкапить на новую болванку )



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 30 апреля 2006 16:51
· Личное сообщение · #26

Диалектика!
GPcH пишет:
Вор лезет в чужой гараж, взламывает замок, а там помимо машины натасканная бойцовская собака, искусывающая вора до полусмерти. Тут ведь тоже самое.
Форум то как назывется? такие мысли тут карамола....




Ранг: 116.9 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 30 апреля 2006 17:32
· Личное сообщение · #27

мдаааа, чувствую тут без VMWare не разберёшься... а ведь действительно если там программа проверяет ЦРЦ, а у тебя завёлся какой-нибудь злостный вирус заражающий PE файлы... типа того же Hidrag... и тут... бац и нету разделов жёского диска есть над чем задуматься...

-----
Nothing just happens. You choose it to happen.




Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 30 апреля 2006 17:38
· Личное сообщение · #28

Сорри, оффтоп, но не рассказать не могу %)
Заказал мне чел по инэту (в моем городе живет) сделать ему программку. Вроде как для курсовой работы. Обговорили, всё по тому же инэту. Я сказал, что как только демка мной отправленая будет устраивать заказчика, то после рассчета я отсылаю исходники, ессно без демонутости. Урезал до демки так: прога на каждый запуск выполняет только одну сессию своей работы, показывает наги, и требует на каждый запуск ключиг, ибо пожал я всё аспром. АПИ Аспра заюзать не смог, потому что ВБ %) Финальный вариант отправил - заказчик испарился, видимо демка его устроила =( Теперь вот думаю, вшивать в дэмки какую-нибудь дрянь, а в случае исчезновения "отказчика" отправлять письмо с напоминанием - не вариант; Ничего не вшивать, но предупреждать о скрытой угрозе "чтоп ниисчизалинах" - тоже не вариант. Теперь думаю над хитронахзаипатой демкой.. 500 р. слетело =( Хотя я даже не буду вшивать деструкцию в проги, просто заказчик - мудаг %)

-----
Я медленно снимаю с неё UPX... *FF_User*




Ранг: 37.4 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 30 апреля 2006 18:20
· Личное сообщение · #29

Винт, кстати, не умер, только данные накрылись.
Защита, конечно, на грани маразма




Ранг: 127.3 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 30 апреля 2006 19:31
· Личное сообщение · #30

Да, я с год назад столкнулся с такой же фигней. Я тогда еще о крэке нихрена не знал. Купил на рынке диск "Хакеру". Загнал в отладчик какую-то прогу(не спрашивайте-не помню, но что-то из хак-софта, сканер или снифер). А там в стрингах готовый ключ. Я не долго думая сунул его проге. Она минут пять винтом шуршала, а потом система ушла в ребут. А из ребута в даун. Я с РТК загрузился - и охренел. От трех логических дисков размером в 40г осталось - нихренаська. Ну систему переставить - не проблема. А инфу потом неделю выковыривал. Процентов 60 восстановил, остальное потерял. Такая типа шутка.
Я потом в инете искал прогу, что - то вроде резидента-файервола между ринг0 и ринг3. Типа как в аутпосте - разрешил некоторым процессам доступ в ринг0, а остальных - нафик. Не нашел. Вот, полезная тузла была бы. И не надо никаких вварь.



Ранг: 203.3 (наставник)
Активность: 0.220
Статус: Участник
UPX Killer -d

Создано: 30 апреля 2006 20:24
· Личное сообщение · #31

NullSession пишет:
4. Прибить винт гвоздями, чтоб не летал
5. Написать драйвер, запрещающий доступ к жёсткому диску не из ring-0. (у программы не должно быть драйвера)

6. Написать драйвер прибивающий винт гвоздями и аффтара проги тоже.

-----
Я медленно снимаю с неё UPX... *FF_User*



<< . 1 . 2 . 3 . 4 . 5 . >>
 eXeL@B —› Крэки, обсуждения —› Защиты причиняющие вред ПК
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати