![]() |
eXeL@B —› Крэки, обсуждения —› Защиты причиняющие вред ПК |
<< . 1 . 2 . 3 . 4 . 5 . >> |
Посл.ответ | Сообщение |
|
Создано: 30 апреля 2006 05:58 · Поправил: Модератор · Личное сообщение · #1 Хотел написать тему "Плохие защиты", но дрогнула рука, а тему тут нельзя редактировать, так что извиняйте. Давайте тут обсудим реально злые софтины. Например я сегодня лишился mbr, пробуя подломать некую mpcprog - снимаешь с нее враппер, раскриптовываешь 56 полиморфных блоков, прибиваешь проверку на отладчик, запускаешь и оооппа... досвиданья диск с:\ и d:\ ![]() Результат - у системного диска убито: mbr и собсно ntfs таблица, так что полное переформатирование. Зато понял что не зря бэкапился, и научился за 40 минут поднимать всю систему из бэкапа. Тепере все такие эксперименты только под виртуалыми машинами ![]() ![]() |
|
Создано: 30 апреля 2006 22:12 · Личное сообщение · #2 Блин, кал какой-то вообще! Видимо, у некоторых разработчиков совсем все туго, если идут на такие методы..... Все порой впадают в крайность.... И еще не факт, что того или иного признают не виновным... Мдя, а на такие ловушки, типа серийника в стрингах, можно реально купиться... Или так его ненавязчиво засунуть на открытое место.... Дожились, теперь даже ломать надо в виртуалке..... Фильтр нужен.... ----- The blood swap.... ![]() |
|
Создано: 30 апреля 2006 22:50 · Личное сообщение · #3 |
|
Создано: 30 апреля 2006 23:22 · Личное сообщение · #4 |
|
Создано: 30 апреля 2006 23:30 · Поправил: STiX0r · Личное сообщение · #5 stahh пишет: Я потом в инете искал прогу, что - то вроде резидента-файервола между ринг0 и ринг3. Типа как в аутпосте - разрешил некоторым процессам доступ в ринг0, а остальных - нафик. Вы не поверите, но он уже так или иначе реализован во всех современных ОС ![]() ![]() |
|
Создано: 01 мая 2006 03:32 · Личное сообщение · #6 |
|
Создано: 01 мая 2006 08:22 · Поправил: Nitrogen · Личное сообщение · #7 |
|
Создано: 01 мая 2006 16:18 · Личное сообщение · #8 |
|
Создано: 01 мая 2006 20:36 · Личное сообщение · #9 |
|
Создано: 03 мая 2006 01:44 · Поправил: DrGolova · Личное сообщение · #10 Поверхностное вскрытие показало, что прога детектила отладчик и вызывала ExitProcess(), параллельно запуская трэд со Sleep(500) / kill_system_drive() - типа занопил ExitProcess() или протупил пол секунды в отладчике - кирдык диску. Вирье вешающееся на ExitProcess(), это классика, и то что оно отработает за пол секунды далеко не факт. Шансы такого совпадения конечно ничтожны, но тем не менее.... ![]() |
|
Создано: 03 мая 2006 03:38 · Личное сообщение · #11 Ara пишет: Где-то был случай, что хозяин добавил в водку йад и оставил ее на даче, специально. Бомжи есс-но выпили йаду и сдохли, а хозяин сел. Нет. Случай был другой. Реально. Печатали в Аргументах и фактах. У типа была хата под охраной ментов (ОВО). А менты как известно имеют ключ для входа в квартиру. Хозяин уехал в отпуск кажется и на всякий случай оставил на столе на кухне бутылку отравленного коньяка. Вернулся - три ментовских трупа ![]() ![]() Теперь по теме. Прога Stamp не помню какой версии стирает все файлы после снятия с нее упикса ![]() Точнее делает им нулевой размер. Давно это было, но печально. ![]() |
|
Создано: 03 мая 2006 08:11 · Личное сообщение · #12 Мда...Тема получилась антирекламой KAL-а, из нее мы можем узнать, что сотрудники лаборатории Касперского взламывают программы и неугодный им, по той или иной причине, soft объявляют трояном. Или у KAV уже нет конкурентов. ![]() Писать лучше более нейтрально. ![]() Примерно так. "На днях при исследовании одной программы обнаружен код при получении управления которым выполняются деструктивные действия , а именно ... В процессе изучения работы программы одному из сотрудников Лаборатории Касперского нанесен материальный и моральный ущерб. Данное ПО классифицировано как MegaDestructivoTroyanito. Таким образом в результате бдительности производителей лучшего в мире антивируса обезврежен еще один троян. Антивирусные базы пополнены. Общественность может спать спокойно." PS. backup- хорошее дело. ![]() |
|
Создано: 03 мая 2006 11:13 · Личное сообщение · #13 |
|
Создано: 03 мая 2006 13:54 · Личное сообщение · #14 Я тоже могу поделиться опытом "злых прог". Как-то ковырял прогу WinTools.net Professional 5, там введенный ключ разделяется на две части, каждая из которых проходит преобразования, 2 части должны совпасть. Но вторая часть преобразованного серийника еще сравнивается с сигнатурой, при нажатии определенных кнопочек в проге, если не совпало - пишет в win.ini файл строку [RAM] data3=1 и после перезапуска - нагскрин, я чтобы не заморачиваться взял эту сигнатурку и пропатчил, чтобы совпадало с моим серийником после преобразования. Прога заработала, но там есть функция - "чистая деинсталляция", кот. ищет все изменения на диске и в реестре после установки софта, тык вот пропатченная прога нашла у меня в реестре 65 435 изменений... Короче можно невзначай выкосить весь реестр нах ![]() Насчет прог, которые содержать в себе "мину" - думаю, что это ОЧЕНЬ нехорошо, так как существует определенная вероятность, что произойдет глюк и управление попадет на этот участок кода, да и можно виря написать, который сделает гадость "чужими руками", пользователи в восторге от этого не будут. Фтопку такой софт, ИМХО авторы сами себе запару только делают, меня такие препятствия не только не остановят, но и азарта добавят ![]() P.S. сайт проги: www.wintools.net ----- Research is my purpose ![]() |
|
Создано: 08 мая 2006 01:49 · Личное сообщение · #15 |
|
Создано: 08 мая 2006 02:43 · Личное сообщение · #16 |
|
Создано: 08 мая 2006 03:05 · Личное сообщение · #17 пример читает файл MBR.bin из текущего каталога и перезаписывает им MBR ![]() ![]() |
|
Создано: 08 мая 2006 03:09 · Личное сообщение · #18 |
|
Создано: 08 мая 2006 04:13 · Личное сообщение · #19 |
|
Создано: 14 мая 2006 15:56 · Личное сообщение · #20 |
|
Создано: 14 мая 2006 16:04 · Личное сообщение · #21 |
|
Создано: 14 мая 2006 16:05 · Личное сообщение · #22 С трудом в это верится.А что ж никто ссылку не даст на "вредную" прогу? Так все поглядим... Причём "ломают" ваши компы именно программы,которые с помощью драйверов имеют доступ к винту или BIOS. ВАМ НЕ КАЖЕТСЯ ЭТО мягко говоря СТРАННЫМ? А может быть виноваты вы сами? Изменили джамп не тот и всё. В целом,одобряю авторов. Я б на их месте ещё и BIOS стирал весь подчистую.Только надо в ReadMe об этом предупреждать.WELL пишет: Где-то был случай, что хозяин добавил в водку йад и оставил ее на даче, специально. Бомжи есс-но выпили йаду и сдохли, а хозяин сел. Да было такое.В Инете этот случай обсасывали всем миром. Бомжи сейчас хитрые пошли,если бутылку оставишь,они пить боятся. Лучше всего сарай заминировать. Испытано,работает 100% ![]() |
|
Создано: 14 мая 2006 16:20 · Личное сообщение · #23 |
|
Создано: 14 мая 2006 16:24 · Личное сообщение · #24 |
|
Создано: 14 мая 2006 16:28 · Личное сообщение · #25 |
|
Создано: 14 мая 2006 18:27 · Личное сообщение · #26 WELL пишет: Нет. Случай был другой. Реально. Печатали в Аргументах и фактах. У типа была хата под охраной ментов (ОВО). А менты как известно имеют ключ для входа в квартиру. Хозяин уехал в отпуск кажется и на всякий случай оставил на столе на кухне бутылку отравленного коньяка. Вернулся - три ментовских трупа Бу-га-га Бред. Сам работал с вневедомственной. Если группа после вскрытия квартиры не выйдет на связь - через 15 минут будет тревога. ![]() |
|
Создано: 14 мая 2006 18:40 · Личное сообщение · #27 |
|
Создано: 14 мая 2006 18:56 · Личное сообщение · #28 Аналогия кстати очень точно приведена. Но там всё равно доказать сложно. С бомжами то как было: баба сама ментам сказала,мол она яд умышленно в бутылку налила, да ещё и этикетку прилепила от водки. А если сказать,что типа я эту бутылку первый раз вижу и вор её с собой принёс,но никто ничего не докажет. Если глушь, до деревни 3-4 километра,так трупы можно закопать в земле и хрен кто найдёт потом. Почему? Да потому что кто ваших бомжей искать будет,кому они нужны. А если даже 1 живой останется,так он в ментовку не пойдёт по любому, т.к. самого посадят за воровство. То же самое с вредоносным ПО. Во-первых,вы не докажете что комп сдох именно из-за данной проги. Потому как в исходном (неломанном) состоянии она ничего плохого не делает. Судья допустим спросит: зачем вы начали ковырять код, вирус туда хотели записать что ли? А вы скажете: мне влом платить было и я решил нахаляву отломать... AsProtect тоже там какие то ключи в реестре стирает.Да и тот же Norton System Doctor. Кто ж знает,что он там творит с HKEY_LOCAL_MACHINE Главный вопрос: охота же программистам сидеть,писать это псевдовирус,тратить уйму времени. Проще сделать так,чтобы у крекера сразу отпало желание ломать программу. А сделать это не сложно. Надо просто иметь богатую фантазию ![]() ![]() |
|
Создано: 14 мая 2006 19:00 · Личное сообщение · #29 Chernobyle пишет: С трудом в это верится.А что ж никто ссылку не даст на "вредную" прогу? Специально для особо неверующих, тех кто по утрам молиться на ShadowUser, и страшно уверен в своей безопасности, привожу пример обхода его в юзермоде, без применения дров. Пример затирает файл winhelp.exe в папке винды нецензурными матами. За 100% стабильность примера не ручаюсь, т.к. писалось за 5 минут и как попало (лиш бы работало), так что если у кого полетит винт, то меня не пинать. ms-rem.dot-link.net/shadowfake.rar ----- Скажем дружно - нафиг нужно. ![]() |
|
Создано: 14 мая 2006 19:01 · Личное сообщение · #30 |
|
Создано: 14 мая 2006 19:10 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . >> |
![]() |
eXeL@B —› Крэки, обсуждения —› Защиты причиняющие вред ПК |