| eXeL@B —› Крэки, обсуждения —› Защиты причиняющие вред ПК | 
| << . 1 . 2 . 3 . 4 . 5 . >> | 
| Посл.ответ | Сообщение | 
| 
 | 
Создано: 30 апреля 2006 05:58 · Поправил: Модератор  · Личное сообщение · #1 Хотел написать тему "Плохие защиты", но дрогнула рука, а тему тут нельзя редактировать, так что извиняйте. Давайте тут обсудим реально злые софтины. Например я сегодня лишился mbr, пробуя подломать некую mpcprog - снимаешь с нее враппер, раскриптовываешь 56 полиморфных блоков, прибиваешь проверку на отладчик, запускаешь и оооппа... досвиданья диск с:\ и d:\   И ведь сам подумал, зачем она открывает PhysicalDrive0, отпустил отладчик, и пару секунд, пока не прибил процесс, смотрел как горит лампочка винчестера =)
Результат - у системного диска убито: mbr и собсно ntfs таблица, так что полное переформатирование. Зато понял что не зря бэкапился, и научился за 40 минут поднимать всю систему из бэкапа. Тепере все такие эксперименты только под виртуалыми машинами  
![]()  | 
| 
 | 
Создано: 30 апреля 2006 22:12  · Личное сообщение · #2 Блин, кал какой-то вообще! Видимо, у некоторых разработчиков совсем все туго, если идут на такие методы..... Все порой впадают в крайность.... И еще не факт, что того или иного признают не виновным... Мдя, а на такие ловушки, типа серийника в стрингах, можно реально купиться... Или так его ненавязчиво засунуть на открытое место.... Дожились, теперь даже ломать надо в виртуалке..... Фильтр нужен.... ----- The blood swap.... ![]()  | 
| 
 | 
Создано: 30 апреля 2006 22:50  · Личное сообщение · #3  | 
| 
 | 
Создано: 30 апреля 2006 23:22  · Личное сообщение · #4  | 
| 
 | 
Создано: 30 апреля 2006 23:30 · Поправил: STiX0r  · Личное сообщение · #5 stahh пишет: Я потом в инете искал прогу, что - то вроде резидента-файервола между ринг0 и ринг3. Типа как в аутпосте - разрешил некоторым процессам доступ в ринг0, а остальных - нафик. Вы не поверите, но он уже так или иначе реализован во всех современных ОС  . Во многих случаях достаточно просто запускать подозрительные программы под аккаунтом с ограниченными, а не администраторскими правами. Либо стандартными средствами, либо так: psexec -l прога.
![]()  | 
| 
 | 
Создано: 01 мая 2006 03:32  · Личное сообщение · #6  | 
| 
 | 
Создано: 01 мая 2006 08:22 · Поправил: Nitrogen  · Личное сообщение · #7  | 
| 
 | 
Создано: 01 мая 2006 16:18  · Личное сообщение · #8  | 
| 
 | 
Создано: 01 мая 2006 20:36  · Личное сообщение · #9  | 
| 
 | 
Создано: 03 мая 2006 01:44 · Поправил: DrGolova  · Личное сообщение · #10 Поверхностное вскрытие показало, что прога детектила отладчик и вызывала ExitProcess(), параллельно запуская трэд со Sleep(500) / kill_system_drive() - типа занопил ExitProcess() или протупил пол секунды в отладчике - кирдык диску. Вирье вешающееся на ExitProcess(), это классика, и то что оно отработает за пол секунды далеко не факт. Шансы такого совпадения конечно ничтожны, но тем не менее.... ![]()  | 
| 
 | 
Создано: 03 мая 2006 03:38  · Личное сообщение · #11 Ara пишет: Где-то был случай, что хозяин добавил в водку йад и оставил ее на даче, специально. Бомжи есс-но выпили йаду и сдохли, а хозяин сел. Нет. Случай был другой. Реально. Печатали в Аргументах и фактах. У типа была хата под охраной ментов (ОВО). А менты как известно имеют ключ для входа в квартиру. Хозяин уехал в отпуск кажется и на всякий случай оставил на столе на кухне бутылку отравленного коньяка. Вернулся - три ментовских трупа   Бу-га-га  
Теперь по теме. Прога Stamp не помню какой версии стирает все файлы после снятия с нее упикса  
Точнее делает им нулевой размер. Давно это было, но печально. ![]()  | 
| 
 | 
Создано: 03 мая 2006 08:11  · Личное сообщение · #12 Мда...Тема получилась антирекламой KAL-а, из нее мы можем узнать, что сотрудники лаборатории Касперского взламывают программы и неугодный им, по той или иной причине, soft объявляют трояном. Или у KAV уже нет конкурентов.  
Писать лучше более нейтрально.   
Примерно так. "На днях при исследовании одной программы обнаружен код при получении управления которым выполняются деструктивные действия , а именно ... В процессе изучения работы программы одному из сотрудников Лаборатории Касперского нанесен материальный и моральный ущерб. Данное ПО классифицировано как MegaDestructivoTroyanito. Таким образом в результате бдительности производителей лучшего в мире антивируса обезврежен еще один троян. Антивирусные базы пополнены. Общественность может спать спокойно." PS. backup- хорошее дело. ![]()  | 
| 
 | 
Создано: 03 мая 2006 11:13  · Личное сообщение · #13  | 
| 
 | 
Создано: 03 мая 2006 13:54  · Личное сообщение · #14 Я тоже могу поделиться опытом "злых прог". Как-то ковырял прогу WinTools.net Professional 5, там введенный ключ разделяется на две части, каждая из которых проходит преобразования, 2 части должны совпасть. Но вторая часть преобразованного серийника еще сравнивается с сигнатурой, при нажатии определенных кнопочек в проге, если не совпало - пишет в win.ini файл строку [RAM] data3=1 и после перезапуска - нагскрин, я чтобы не заморачиваться взял эту сигнатурку и пропатчил, чтобы совпадало с моим серийником после преобразования. Прога заработала, но там есть функция - "чистая деинсталляция", кот. ищет все изменения на диске и в реестре после установки софта, тык вот пропатченная прога нашла у меня в реестре 65 435 изменений... Короче можно невзначай выкосить весь реестр нах  . Это только СТИМУЛИРОВАЛО продолжение исследований, и я уже с азартом и полностью разобрал алго, а алго начиная с 5 и по 7 версию особо не поменяли и он не сложный. 
Насчет прог, которые содержать в себе "мину" - думаю, что это ОЧЕНЬ нехорошо, так как существует определенная вероятность, что произойдет глюк и управление попадет на этот участок кода, да и можно виря написать, который сделает гадость "чужими руками", пользователи в восторге от этого не будут. Фтопку такой софт, ИМХО авторы сами себе запару только делают, меня такие препятствия не только не остановят, но и азарта добавят  .
P.S. сайт проги: www.wintools.net ----- Research is my purpose ![]()  | 
| 
 | 
Создано: 08 мая 2006 01:49  · Личное сообщение · #15  | 
| 
 | 
Создано: 08 мая 2006 02:43  · Личное сообщение · #16  | 
| 
 | 
Создано: 08 мая 2006 03:05  · Личное сообщение · #17 пример читает файл MBR.bin из текущего каталога и перезаписывает им MBR   3a1e_08.05.2006_CRACKLAB.rU.tgz - WriteMBRw.bat
![]()  | 
| 
 | 
Создано: 08 мая 2006 03:09  · Личное сообщение · #18  | 
| 
 | 
Создано: 08 мая 2006 04:13  · Личное сообщение · #19  | 
| 
 | 
Создано: 14 мая 2006 15:56  · Личное сообщение · #20  | 
| 
 | 
Создано: 14 мая 2006 16:04  · Личное сообщение · #21  | 
| 
 | 
Создано: 14 мая 2006 16:05  · Личное сообщение · #22 С трудом в это верится.А что ж никто ссылку не даст на "вредную" прогу? Так все поглядим... Причём "ломают" ваши компы именно программы,которые с помощью драйверов имеют доступ к винту или BIOS. ВАМ НЕ КАЖЕТСЯ ЭТО мягко говоря СТРАННЫМ? А может быть виноваты вы сами? Изменили джамп не тот и всё. В целом,одобряю авторов. Я б на их месте ещё и BIOS стирал весь подчистую.Только надо в ReadMe об этом предупреждать.WELL пишет: Где-то был случай, что хозяин добавил в водку йад и оставил ее на даче, специально. Бомжи есс-но выпили йаду и сдохли, а хозяин сел. Да было такое.В Инете этот случай обсасывали всем миром. Бомжи сейчас хитрые пошли,если бутылку оставишь,они пить боятся. Лучше всего сарай заминировать. Испытано,работает 100% ![]()  | 
| 
 | 
Создано: 14 мая 2006 16:20  · Личное сообщение · #23  | 
| 
 | 
Создано: 14 мая 2006 16:24  · Личное сообщение · #24  | 
| 
 | 
Создано: 14 мая 2006 16:28  · Личное сообщение · #25  | 
| 
 | 
Создано: 14 мая 2006 18:27  · Личное сообщение · #26 WELL пишет: Нет. Случай был другой. Реально. Печатали в Аргументах и фактах. У типа была хата под охраной ментов (ОВО). А менты как известно имеют ключ для входа в квартиру. Хозяин уехал в отпуск кажется и на всякий случай оставил на столе на кухне бутылку отравленного коньяка. Вернулся - три ментовских трупа Бу-га-га Бред. Сам работал с вневедомственной. Если группа после вскрытия квартиры не выйдет на связь - через 15 минут будет тревога. ![]()  | 
| 
 | 
Создано: 14 мая 2006 18:40  · Личное сообщение · #27  | 
| 
 | 
Создано: 14 мая 2006 18:56  · Личное сообщение · #28 Аналогия кстати очень точно приведена. Но там всё равно доказать сложно. С бомжами то как было: баба сама ментам сказала,мол она яд умышленно в бутылку налила, да ещё и этикетку прилепила от водки. А если сказать,что типа я эту бутылку первый раз вижу и вор её с собой принёс,но никто ничего не докажет. Если глушь, до деревни 3-4 километра,так трупы можно закопать в земле и хрен кто найдёт потом. Почему? Да потому что кто ваших бомжей искать будет,кому они нужны. А если даже 1 живой останется,так он в ментовку не пойдёт по любому, т.к. самого посадят за воровство. То же самое с вредоносным ПО. Во-первых,вы не докажете что комп сдох именно из-за данной проги. Потому как в исходном (неломанном) состоянии она ничего плохого не делает. Судья допустим спросит: зачем вы начали ковырять код, вирус туда хотели записать что ли? А вы скажете: мне влом платить было и я решил нахаляву отломать... AsProtect тоже там какие то ключи в реестре стирает.Да и тот же Norton System Doctor. Кто ж знает,что он там творит с HKEY_LOCAL_MACHINE Главный вопрос: охота же программистам сидеть,писать это псевдовирус,тратить уйму времени. Проще сделать так,чтобы у крекера сразу отпало желание ломать программу. А сделать это не сложно. Надо просто иметь богатую фантазию  
![]()  | 
| 
 | 
Создано: 14 мая 2006 19:00  · Личное сообщение · #29 Chernobyle пишет: С трудом в это верится.А что ж никто ссылку не даст на "вредную" прогу? Специально для особо неверующих, тех кто по утрам молиться на ShadowUser, и страшно уверен в своей безопасности, привожу пример обхода его в юзермоде, без применения дров. Пример затирает файл winhelp.exe в папке винды нецензурными матами. За 100% стабильность примера не ручаюсь, т.к. писалось за 5 минут и как попало (лиш бы работало), так что если у кого полетит винт, то меня не пинать. ms-rem.dot-link.net/shadowfake.rar ----- Скажем дружно - нафиг нужно. ![]()  | 
| 
 | 
Создано: 14 мая 2006 19:01  · Личное сообщение · #30  | 
| 
 | 
Создано: 14 мая 2006 19:10  · Личное сообщение · #31  | 
| << . 1 . 2 . 3 . 4 . 5 . >> | 
| eXeL@B —› Крэки, обсуждения —› Защиты причиняющие вред ПК | 


 И ведь сам подумал, зачем она открывает PhysicalDrive0, отпустил отладчик, и пару секунд, пока не прибил процесс, смотрел как горит лампочка винчестера =)






. Во многих случаях достаточно просто запускать подозрительные программы под аккаунтом с ограниченными, а не администраторскими правами. Либо стандартными средствами, либо так: psexec -l прога.







 


(.  Sait programmy: timesavesoftware.com
 Для печати