| Посл.ответ | Сообщение | 
| 
 Ранг: 0.3 (гость) Активность: 0=0
 Статус: Участник
 
 | Создано: 04 июля 2007 17:35 · Личное сообщение ·  #1
 
Собсно вопрос что за защита такая хитрая, что в сети нет ни одного кряка или кейгена, только спертые триальные ключи в виде *.key? Файл начинается на "H+BEDV Products License Key File". Своё что-то?
 Кстати, может кому нужен ключик еще не залоченый до 2007-11-09, еле нашел, в аттаче.  4436_04.07.2007_CRACKLAB.rU.tgz  - Avira.Premium.Security.Suite.HBEDV.2007-11-09.KEY
  | Сообщение посчитали полезным: | 
|  | 
| 
  Ранг: 66.1 (постоянный) Активность: 0.04↘0
 Статус: Участник
 
 | Создано: 04 июля 2007 17:59 · Личное сообщение ·  #2
 
Может потому что еще пока не всем дано ломать криптоалгоритмы?     | Сообщение посчитали полезным: | 
| 
 Ранг: 161.0 (ветеран) Активность: 0.12↘0
 Статус: Участник
 
 | Создано: 04 июля 2007 21:26 · Личное сообщение ·  #3
 
Крипто, но гадать что за алгоритм нет смысла..
  | Сообщение посчитали полезным: | 
| 
 Ранг: 0.3 (гость) Активность: 0=0
 Статус: Участник
 
 | Создано: 05 июля 2007 19:49 · Личное сообщение ·  #4
 
ОК, с кейгеном понятно, а что насчет сломать? Чтоб вообще ключ не нужен был...     | Сообщение посчитали полезным: | 
| 
  Ранг: 240.5 (наставник) Активность: 0.19↘0
 Статус: Участник
 Author of ACKiller
 
 | Создано: 05 июля 2007 20:00 · Личное сообщение ·  #5
 
Samarityanin пишет:
а что насчет сломать?
 Если так ставишь вопрос, то только в запросы.
 Иначе выкладывай наработки, тутор по полному взлому авиры тебе так не напишут.
  | Сообщение посчитали полезным: | 
| 
 Ранг: 158.7 (ветеран) Активность: 0.11↘0
 Статус: Участник
 
 | Создано: 05 июля 2007 20:02 · Личное сообщение ·  #6
 
там ключ на сайте чекается, при скачивании обновак, как у каспера
----- Я ещё не волшебник, я только учусь...
  | Сообщение посчитали полезным: | 
| 
 Ранг: 0.3 (гость) Активность: 0=0
 Статус: Участник
 
 | Создано: 05 июля 2007 22:02 · Личное сообщение ·  #7
 
HoBleen, сори не так выразился. Мне не нужно сломать, мне интересен сам принцип. Т.е. получается, что ломать бессмысленно ибо при первом же обновлении все раскроется? А вот еще один ньюанс. С сайта можно просто так скачать архив обновлений в zip и скормить его программе. Так вот даже в этом случае как-то Antivir понимает, что ключ негодный и не обновляется. Во как....
  | Сообщение посчитали полезным: | 
| 
 Ранг: 74.4 (постоянный) Активность: 0.05↘0
 Статус: Участник
 
 | Создано: 05 июля 2007 22:22 · Личное сообщение ·  #8
 
Assass1n пишет:
там ключ на сайте чекается, при скачивании обновак, как у каспера
 Драсте посрамши, у каспера блеклист, не серве них... не чекается.
  | Сообщение посчитали полезным: | 
| 
 Ранг: 158.7 (ветеран) Активность: 0.11↘0
 Статус: Участник
 
 | Создано: 05 июля 2007 23:02 · Личное сообщение ·  #9
 
Ну ёшкин кот, всё к словам придираться. да действительно не так выразился, но суть остаётся прежней. как каспер понимает что ключ в бане??? при закачке обновак обновляется блэклист с бан ключегами и при запуске проги чекаем в бане ключ аль нет, тот же принцип и у антивира.
 как пример: качал с руборда рабочий комплект с ключиком. Обновил всю скаченную радость, спалил 10 метров трафа и нате вам облом, антивир нивкакую не стал признавать валидного ключа, хоть срок лицензии ещё был не истёк. вывод: где то имеется блэклист.
----- Я ещё не волшебник, я только учусь...
  | Сообщение посчитали полезным: | 
| 
  Ранг: 1288.1 (!!!!), 273thx Активность: 1.29↘0
 Статус: Участник
 
 | Создано: 06 июля 2007 08:09 · Личное сообщение ·  #10
 
Дык. Надо думать что девелоперы не дураки. Ключ чекается на сайте при обновлении и писец. А-ля каспер. Кстати, есть фриваре версия авиры, без тупых наворотов типа антиспама и т.п., нормальный авер.
  | Сообщение посчитали полезным: | 
| 
  Ранг: 240.5 (наставник) Активность: 0.19↘0
 Статус: Участник
 Author of ACKiller
 
 | Создано: 06 июля 2007 08:22 · Личное сообщение ·  #11
 
Ara пишет:
нормальный авер.
 Только вот у меня он даже вирь был не в состоянии удалить, пришлось руками...
  | Сообщение посчитали полезным: | 
| 
  Ранг: 1288.1 (!!!!), 273thx Активность: 1.29↘0
 Статус: Участник
 
 | Создано: 06 июля 2007 08:25 · Личное сообщение ·  #12
 
Вирь в студию. У мну робит без проблем.
  | Сообщение посчитали полезным: | 
| 
  Ранг: 240.5 (наставник) Активность: 0.19↘0
 Статус: Участник
 Author of ACKiller
 
 | Создано: 06 июля 2007 08:57 · Поправил: HoBleen · Личное сообщение ·  #13
 
Ara пишет:
Вирь в студию.
 Не могу, удалил   Вирь был писан на вб, косил под експлорер.ехе, жил в систем32. 
 Virus or unwanted program 'TR/Agent.VB.H.1 [TR/Agent.VB.H.1]'
 detected in file 'E:\WINDOWS\system32\EXPLORER.EXE.
 Action performed: Delete file        ; <== и никакого делита
 Предупреждение возникало каждую минуту (т.е. ничего он на самом деле не удалял), после чего я просто убил процесс заразы и его файл.
 [ADDED]
 В карантине, корзине и т.п. его нет.
  | Сообщение посчитали полезным: | 
| 
  Ранг: 1288.1 (!!!!), 273thx Активность: 1.29↘0
 Статус: Участник
 
 | Создано: 06 июля 2007 09:02 · Личное сообщение ·  #14
 
Странно. Хотелось бы поглядеть на такой вирь...Зря удалил.
  | Сообщение посчитали полезным: | 
| 
  Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25
 Статус: Модератор
 retired
 
 | Создано: 06 июля 2007 09:20 · Поправил: Archer · Личное сообщение ·  #15
 
HoBleen
У меня была похожая фигня. Там был жив процесс этой хрени, который заново спавнил файл. После убийства процесса, антивирь покилял файл уже навсегда.
  | Сообщение посчитали полезным: | 
| 
 Ранг: 0.3 (гость) Активность: 0=0
 Статус: Участник
 
 | Создано: 06 июля 2007 10:13 · Личное сообщение ·  #16
 
Бесплатная версия не может лечить, не может работать без уведомелений (silent) и при каждом обновлении базы выдает большой баннер на полэкрана. Да и файервол опять же в Suite есть. Но вопрос не об этом же, да?    Схема защиты получается такая:
 1. Ключ закриптован чем-то хорошим и ломать алгоритм дорогова-то. В ключе понятно дата зашита. Менять дату на компе не получается - как-то проверяет.
 2. При онлайн проверке проверяет ключ по залоченым.
 3. При оффлайн апдейте залоченые ключи прям в апдейте. Исходя из того, что в п.2 апедейты таки качаются полностью, но не устанавливаются, думаю, что п.2 вообще нет - просто скачивается файл из п.3 и там уже проверяется.
 Исходя из этого вознимает идея патчить апдейт изменяя залоченный ключ.     | Сообщение посчитали полезным: | 
| 
  Ранг: 1288.1 (!!!!), 273thx Активность: 1.29↘0
 Статус: Участник
 
 | Создано: 06 июля 2007 10:16 · Личное сообщение ·  #17
 
Баннер бесит, это да. Вроде есть такое мнение, что аверы лучше не патчить..Я просто не смотрел платную версию, да и не особо хочется.
  | Сообщение посчитали полезным: | 
| 
 Ранг: 41.2 (посетитель) Активность: 0.03↘0
 Статус: Участник
 
 | Создано: 06 июля 2007 10:38 · Личное сообщение ·  #18
 
HoBleen
а ты в карантине посмотри, там должен быть файлик. очень хочется посмотрить на сие файло...
  | Сообщение посчитали полезным: | 
| 
  Ранг: 1288.1 (!!!!), 273thx Активность: 1.29↘0
 Статус: Участник
 
 | Создано: 06 июля 2007 11:21 · Личное сообщение ·  #19
 
Угу. Тем более на вижал васике. Что за чудо такое неубиваемое? =)
  | Сообщение посчитали полезным: | 
| 
 Ранг: 162.4 (ветеран), 11thx Активность: 0.06↘0
 Статус: Участник
 
 | Создано: 06 июля 2007 11:38 · Личное сообщение ·  #20
 
Я думаю все обновления имеют подпись .
 В итоге теже грабли с криптографией.
  | Сообщение посчитали полезным: | 
| 
 Ранг: 41.2 (посетитель) Активность: 0.03↘0
 Статус: Участник
 
 | Создано: 06 июля 2007 12:07 · Личное сообщение ·  #21
 
судя по всему это либо
 IM-Flooder.Win32.VB.bu
 либо
 P2P-Worm.Win32.VB.bu
  | Сообщение посчитали полезным: | 
| 
  Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25
 Статус: Модератор
 retired
 
 | Создано: 06 июля 2007 12:18 · Личное сообщение ·  #22
 
Ara
Да я писал уже, почему такая фигня. Не фига он не неубиваемый. В универе расплодился такой. Экземпляр себе не брал, но довольно был распространённый около месяца назад. Написан на васике и плодится в папку Recycled, имеет файл desktop.ini. Имхо, гугль чо-нить на это выдаст.
  | Сообщение посчитали полезным: | 
| 
 Ранг: 103.1 (ветеран), 3thx Активность: 0.07↘0.01
 Статус: Участник
 
 | Создано: 07 июля 2007 21:45 · Личное сообщение ·  #23
 
По тестам практически не умеет работать с пакерами (как и панда) в рез-те чего сканер работает оч. быстро (: 66 сек против 400 в среднем у нормальных аверов.
----- Crack your mind, save the planet
  | Сообщение посчитали полезным: | 
| 
 Ранг: 221.3 (наставник), 135thx Активность: 0.19↘0.07
 Статус: Участник
 
 
 | Создано: 07 июля 2007 22:31 · Личное сообщение ·  #24
 
Archer
Не Sector случаем?
----- xchg dword [eax], eax
  | Сообщение посчитали полезным: | 
| 
  Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25
 Статус: Модератор
 retired
 
 | Создано: 08 июля 2007 12:28 · Личное сообщение ·  #25
 
v0id2k
Не, основной файл ctfm0n обзывался, что ли, тоже лежал в Recycled. А как антивири его обозвали-не помню.
  | Сообщение посчитали полезным: | 
| 
 Ранг: 221.3 (наставник), 135thx Активность: 0.19↘0.07
 Статус: Участник
 
 
 | Создано: 08 июля 2007 21:11 · Личное сообщение ·  #26
 
Archer
Я в инсте подцепил по описанию такой же, а когда он уже на комп перебралсо, то Веб мне и выдал что это Sector.
----- xchg dword [eax], eax
  | Сообщение посчитали полезным: | 
| 
  Ранг: 213.0 (наставник), 4thx Активность: 0.22↘0
 Статус: Участник
 Тот ещё Lamer
 
 | Создано: 09 июля 2007 18:00 · Личное сообщение ·  #27
 
может уже немного поздно... но с чего все взяли, что лицензия каспера чекается на серваке? никакой сервак такого нагруза не вывезет... лицензия проверяется самим приложением и сранивается с блеклистом... ставишь обход блеклиста и всё...
 можно попробовать с авирой как с каспером (правда лавочку быстро прекрыли) - сделать блеклист скрытым и только для чтения...
 мне кажется у товарищей из китая на сайтах всяко есть нормальные ключи, которые никогда в блеклистах не будут...
----- Do Not Get Mad Get Money! ;)
  | Сообщение посчитали полезным: | 
| 
  Ранг: 605.2 (!), 341thx Активность: 0.47↘0.25
 Статус: Модератор
 Research & Development
 
 | Создано: 10 июля 2007 11:26 · Личное сообщение ·  #28
 
нашёл я ту зверушку, если кому-то интересно её глянуть, могу выложить
 Файлы:
 \autorun.inf
 \Recycled\desktop.ini
 \Recycled\INFO2
 \Recycled\ctfmon.exe
Содержимое :
autorun.inf [autorun]
desktop.inishellexecute=Recycled\ctfmon.exe
 shell\Open(&0)\command=Recycled\ctfmon.exe
 shell=Open(&0)
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}
Файл ctfmon.exe :
 Написан на VB6, неупакован.
 File Version Information : 
 
-----Version language : Китайский (КНР)
 Comments	: CTF Loader
 CompanyName	: Microsoft Corporation
 FileDescription	: CTF Loader
 LegalCopyright	: @ Microsoft Corporation. All rights reserved.
 LegalTrademarks	: CTF Loader
 ProductName	: Microsoft@ Windows@ Operating System
 FileVersion	: 51.2100.2690
 ProductVersion	: 51.2100.2690
 InternalName	: ctfmon
 OriginalFilename	: ctfmon.exe
EnJoy!
  | Сообщение посчитали полезным: | 
| 
 Ранг: 0.1 (гость) Активность: 0=0
 Статус: Участник
 
 | Создано: 21 июля 2007 18:03 · Личное сообщение ·  #29
 
Samarityanin пишет:
Кстати, может кому нужен ключик еще не залоченый до 2007-11-09, еле нашел, в аттаче.
 Ключик ещё пашет, спасибо Самаритянину, а где вот это самое "еле нашёл" искать поточнее не подскажите, чтоб в следующий раз народ не беспокоить.
  | Сообщение посчитали полезным: | 
| 
 Ранг: 113.4 (ветеран) Активность: 0.13↘0
 Статус: Участник
 Ветеран
 
 | Создано: 21 июля 2007 21:41 · Поправил: locker_fx · Личное сообщение ·  #30
 
dwing
А поисковики бог нам зачем дал?
----- моя подпись!
  | Сообщение посчитали полезным: |