Сейчас на форуме: ==DJ==[ZLO], kris_sexy, Wenzel, r0lka (+5 невидимых)

 eXeL@B —› Крэки, обсуждения —› Программа использует запароленный архив
. 1 . 2 . >>
Посл.ответ Сообщение


Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 14 мая 2006 17:14
· Личное сообщение · #1

Программа во время работы использует запороленный ZIP-архив.
Цель: узнать пароль для этого архива.
Пытался поотлаживать, но что-то толком не нашел ничего.
Хотя в ольке попадались строки типа:
UNICODE "0 I10 D1 H1 P300 T6 "
Фиг знает, может это и есть пароль. Но как его проверить в юникоде? Каким образом попробовать с таким паролем архив открыть?




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 14 мая 2006 17:30
· Личное сообщение · #2

А сама прога большая? Может выложишь?




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 14 мая 2006 18:17
· Личное сообщение · #3

WELL А прога на чем написана ?




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 14 мая 2006 19:36
· Личное сообщение · #4

WELL пишет:
Каким образом попробовать с таким паролем архив открыть?

а Password recovery не помогает ? zip вроде очень быстро перебирается..

-----
in search of sunrise





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 14 мая 2006 23:52 · Поправил: [HEX]
· Личное сообщение · #5

bloom
12 символьный ступай подпирай с пару лет...
Если только Plain text аттака тут не прокатит....

Помоему проще всеже поотлаживать прогу и найти пасс, так как он в 100% проявиться рано или поздно при распаковке.

Прогу всеже былоб лучше увидеть и поковырять совместными усилиями...

-----
Computer Security Laboratory





Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 15 мая 2006 05:49
· Личное сообщение · #6

Это Консультант+. Весит многовато. Один ехешник 7 мегов. А пароль из части файлов баз берется.



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 15 мая 2006 05:54 · Поправил: Asterix
· Личное сообщение · #7

[HEX] пишет:
12 символьный ступай подпирай с пару лет...


смотря какой zip, если до версии 8.1 то распакуется влет без перебора




Ранг: 199.9 (ветеран), 4thx
Активность: 0.120.02
Статус: Участник

Создано: 15 мая 2006 07:54
· Личное сообщение · #8

WELL пишет:
Это Консультант+. Весит многовато. Один ехешник 7 мегов. А пароль из части файлов баз берется.


Упс, как интересно. Ковыряюсь в нем эдак года 4, но пока такого не встречал. Последний res, который у меня - vr320010.res без всяких zip-ов. Что за версия?



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 15 мая 2006 10:42
· Личное сообщение · #9

WELL пишет:
Программа во время работы использует запороленный ZIP-архив.

Сначала надо определить какие библиотеки в проге используются для работы с zip-архивом. Далее берешь эту библиотеку в тексте или в чистом виде и смотришь как в ней пароль задается.
Именно так я ломал Дидактор - в нем Дельфи компонента VCLZip используется, пароль там длинный хекс нечитаемый. Распаковывал восстановителем паролей по 3 словам.




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 15 мая 2006 11:37
· Личное сообщение · #10

YDS пишет:
Упс, как интересно. Ковыряюсь в нем эдак года 4, но пока такого не встречал. Последний res, который у меня - vr320010.res без всяких zip-ов. Что за версия?

Рес vr320012. Но не в этом суть.
В самих базах есть файлы .ini и .kub. Они являются запороленными архивами. Вот в них и интересно посмотреть.

Выкладываю архив WinRAR пишет SFX ZIP, версия 2.0, DOS. Размер 177КБ. Если кто может, посмотрите.




99da_15.05.2006_CRACKLAB.rU.tgz - law.kub




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 15 мая 2006 11:54
· Личное сообщение · #11

WELL Ну так выложи всю програмулину или дай линку




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 15 мая 2006 17:19
· Личное сообщение · #12

Z0oMiK пишет:
WELL Ну так выложи всю програмулину или дай линку

Будешь качать 30 мегов?




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 15 мая 2006 17:28
· Личное сообщение · #13

Z0oMiK пишет:
Ну так выложи всю програмулину или дай линку

Какую линку, прога известная. Со всеми базами на работе у меня около 3 гигов в распакованном виде.
WELL
Если скажешь, как запустить скопированный консультант на другом компе-я тоже погляжу завтра




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 15 мая 2006 17:47
· Личное сообщение · #14

Ara пишет:
Если скажешь, как запустить скопированный консультант на другом компе-я тоже погляжу завтра

Завтра в ПМ скину все необходимое ;)




Ранг: 199.9 (ветеран), 4thx
Активность: 0.120.02
Статус: Участник

Создано: 15 мая 2006 19:25
· Личное сообщение · #15

WELL пишет:
Завтра в ПМ скину все необходимое ;)


Уже бросил, чтобы не ждать завтра




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 15 мая 2006 19:37
· Личное сообщение · #16

YDS
Угу, спасибо, попробуем. Но до завтра всё равно ждать - консультант на работе




Ранг: 199.9 (ветеран), 4thx
Активность: 0.120.02
Статус: Участник

Создано: 15 мая 2006 19:57 · Поправил: YDS
· Личное сообщение · #17

Пара таких файликов в аттаче. Совал их в Adnavced Password Recovery от Элкомосфта - пишет не является архивом, в Passware Zip Key - эффекту тоже ноль.

P.S. Sorry, не разглядел, что WELL уже нечто подобное выложил.

e041_15.05.2006_CRACKLAB.rU.tgz - LAW.RAR



Ранг: 78.7 (постоянный), 43thx
Активность: 0.070
Статус: Участник

Создано: 15 мая 2006 20:17
· Личное сообщение · #18

Фишка Проста, в начале файла некая Инфа и Гдето с Середины Начинается Сам Архив, чтоб его ПассРековери Проглотл, нодо в ХексРедакторе удалить весь Хлам ! Остальное Будет Архив.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 15 мая 2006 20:23
· Личное сообщение · #19

Tyra
Ну и где именно начало архива? До куда удалять? Аттач же есть-на примере покажи.




Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 15 мая 2006 20:33
· Личное сообщение · #20

law.kub это внутренний формат файла Консультанта. В конце действительно идет zip файл. Однако, перебор пароля это просто трата времени. Отладчик в руки и вперед. Для тех, кто хочет перебирать держите Law.zip.

9804_15.05.2006_CRACKLAB.rU.tgz - Law.zip



Ранг: 78.7 (постоянный), 43thx
Активность: 0.070
Статус: Участник

Создано: 15 мая 2006 20:47
· Личное сообщение · #21

Ara
По Первому Аттачу ! Архив Начинается со смещением 21F22 ! Пелный Перебор Заёмет Больше Года Это Точно, а Копать Прогу у Меня Знания Нехватат ! Сори !




Ранг: 124.7 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 15 мая 2006 21:10 · Поправил: Nitrogen
· Личное сообщение · #22

Ara
у зипа сигнатурка - 50 4B 03, так что находится влет




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 15 мая 2006 21:37
· Личное сообщение · #23

NitrogenПрогнал через 3Гб словарь(не целый а кусками) результатов 0 Буду перебором .И еще мне как тупому обьясните что такое плэйн атака и как ее юзать?

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240





Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 15 мая 2006 22:41 · Поправил: [HEX]
· Личное сообщение · #24

di-2
www.elcomsoft.com/help/azpr/known_plaintext_attack.html

security.nnov.ru/docs4058.html

www.lostpassword.com/zip.htm#plain

Если описать методику в краце то вот:
Для ZIP- и ARJ-архивов есть возможность ускоренной атаки по известному содержимому (known plaintext attack). Если известно содержимое хотя бы одного файла в архиве, восстановление пароля происходит за несколько часов независимо от его сложности и длины.
www.unix-ag.uni-kl.de/~conrad/krypto/pkcrack.html

-----
Computer Security Laboratory




Ранг: 78.7 (постоянный), 43thx
Активность: 0.070
Статус: Участник

Создано: 16 мая 2006 11:16
· Личное сообщение · #25

di-2di-2 пишет:
И еще мне как тупому обьясните что такое плэйн атака и как ее юзать?

Плейнт Текст Атак Подразумавает Наличие хотябы одного файла в запароленном виде ! Грубо говоря надо иметь Архив с Паролем и Файлом Х и Такойже архив Без Пароля с Файлом Х.
В Данном Случае в Архиве всего один Искомый Файл Который надо вытащить.
И Ещё в ПлейнТекст Атаке Пароль не Показывается, там показываются 3-и Ключика, которые в Последуюущем Можно использовать на схожие архивы. Сорри за Корявое объячснение.




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 16 мая 2006 11:29
· Личное сообщение · #26

Спасибо что обьяснили.К сожалению в выше приведеном архиве всего только один файл Остается перебор и словарь.

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240




Ранг: 78.7 (постоянный), 43thx
Активность: 0.070
Статус: Участник

Создано: 16 мая 2006 12:07
· Личное сообщение · #27

di-2di-2 пишет:
Остается перебор и словарь.

Ещё Можно Отдебажить и Посмотреть Пароль При Обращению к Файлу, но ИМХО Можно попробовать Отловить Уже Распакованный Файли, Затем ПлейнтЕкстом Узнать Ключики, Думаю Могут Подойти и к Другим Архивчикам !



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 16 мая 2006 13:54
· Личное сообщение · #28

WELL пишет:
Программа во время работы использует запороленный ZIP-архив.

Вот процедура генерации трех ключей, которыми потом все шифруется/расшифровывается.
procedure TVCLUnZip.Init_Keys( Passwrd: String );
var
i: Integer;
begin
Key[0] := 305419896;
Key[1] := 591751049;
Key[2] := 878082192;

For i := 1 to Length(Passwrd) do
update_keys( Passwrd[i] );
end;
Найти ее можно по ключам, либо по АПИ зиповским.
procedure TVCLUnZip.update_keys( ch: char );
begin
Key[0] := UpdCRC(BYTE(ch), Key[0]);
Inc(Key[1], Key[0] and $ff);
Key[1] := Key[1] * 134775813 + 1;
Key[2] := UpdCRC( BYTE(WORD(Key[1] shr 24)), Key[2] );
end;




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 17 мая 2006 04:19
· Личное сообщение · #29

tundra37 пишет:
Key[0] := 305419896;
Key[1] := 591751049;
Key[2] := 878082192;

Таких цифирь в проге не нашел. Зиповые либы тоже никакие не юзаются вроде...



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 17 мая 2006 09:45
· Личное сообщение · #30

WELL пишет:
Зиповые либы тоже никакие не юзаются вроде...

Раз не используются - значит зашиты внутри. IDA попробуй и сигнатур нагенери.

WELL пишет:
Таких цифирь в проге не нашел

Извини за глупый вопрос, но ты учел, что это десятичные числа ?! К тому же запросто может оказаться, что они генерятся перед использованием. Ссылку дай на прогу - попробую помочь, если конечно она не намного больше 30 Мб.


. 1 . 2 . >>
 eXeL@B —› Крэки, обсуждения —› Программа использует запароленный архив
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати