Сейчас на форуме: sashalogout, bartolomeo, artyavmu (+8 невидимых) |
![]() |
eXeL@B —› Софт, инструменты —› Thinstall Virtualization Suite Beta |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
Посл.ответ | Сообщение |
|
Создано: 30 июня 2006 02:38 · Личное сообщение · #1 на офсайте лежит такая вещь Thinstall Virtualization Suite Beta (посмотрев демо-ролик остался в шоке - такие возможности!!, можно запустить office на голой машине за секунды под гостем, причем он не оставит никаких следов на машине - невероятно, прога эмулит реестр, файловую систиему...) вобщем ХОЧУ ! на офсайте якобы можно загрузить триал версию этого чуда, но требуется регистрация с непубличным мылом, ладно нашел мыло которое они приняли, но там типа еще должны подтвердить люди, затем активировать аккаунт. жду подтверждения... может кто регался там уже ? thinstall.com/products/virtualization_suite.php если кто хочет посмотреть демо-ролик и впечатлиться thinstall.com/demos/office_vs/OfficeDemo_take2.flv ![]() |
|
Создано: 18 октября 2006 09:40 · Поправил: bloom · Личное сообщение · #2 кстати можно вылезти на их фтп может кто с быстрым инетом проверит - есть ли там что вкусное ? ftp://thinstall.com l: thinstall p: thinstall PS предлагаю объявить в следущем ксакепе х-конкурс: наш сайт padonak.ru переехал на новый домен thinstall.com. где-то в недрах мы спрятали бинарники наших программ. найди их. ![]() ![]() ![]() ![]() ----- in search of sunrise ![]() |
|
Создано: 19 октября 2006 00:22 · Личное сообщение · #3 |
|
Создано: 19 октября 2006 00:31 · Личное сообщение · #4 |
|
Создано: 21 октября 2006 10:07 · Личное сообщение · #5 |
|
Создано: 21 октября 2006 10:35 · Личное сообщение · #6 |
|
Создано: 21 октября 2006 10:38 · Личное сообщение · #7 содержимое FTP 4Jonathan.zip Архив ZIP - WinRAR 34 140 KБ 15.07.2006 14:18:00 Elements4.zip Архив ZIP - WinRAR 1 041 KБ 14.10.2006 20:44:00 neal-0907-1.zip Архив ZIP - WinRAR 31 416 KБ 07.09.2006 12:30:00 neal-1017-1.zip Архив ZIP - WinRAR 6 579 KБ 17.10.2006 21:19:00 neal-1017-archive.zip Архив ZIP - WinRAR 38 329 KБ 17.10.2006 21:37:00 spss.zip Архив ZIP - WinRAR 68 566 KБ 19.10.2006 22:35:00 spss1.zip Архив ZIP - WinRAR 169 737 KБ 19.10.2006 23:05:00 spsswin.exe.260.10-20-2006 19.50.3.697.trace Файл "TRACE" 85 952 KБ 20.10.2006 20:09:00 TS080206.zip Архив ZIP - WinRAR 16 637 KБ 02.08.2006 13:57:00 ![]() |
|
Создано: 21 октября 2006 10:44 · Личное сообщение · #8 |
|
Создано: 21 октября 2006 11:00 · Личное сообщение · #9 Scratch пишет: 4Jonathan.zip Архив ZIP - WinRAR 34 140 KБ 15.07.2006 14:18:00 Elements4.zip Архив ZIP - WinRAR 1 041 KБ 14.10.2006 20:44:00 neal-0907-1.zip Архив ZIP - WinRAR 31 416 KБ 07.09.2006 12:30:00 neal-1017-1.zip Архив ZIP - WinRAR 6 579 KБ 17.10.2006 21:19:00 neal-1017-archive.zip Архив ZIP - WinRAR 38 329 KБ 17.10.2006 21:37:00 spss.zip Архив ZIP - WinRAR 68 566 KБ 19.10.2006 22:35:00 spss1.zip Архив ZIP - WinRAR 169 737 KБ 19.10.2006 23:05:00 spsswin.exe.260.10-20-2006 19.50.3.697.trace Файл "TRACE" 85 952 KБ 20.10.2006 20:09:00 TS080206.zip Архив ZIP - WinRAR 16 637 KБ 02.08.2006 13:57:00 пробовали уже выше - не получится "permission denied" ! ----- in search of sunrise ![]() |
|
Создано: 21 октября 2006 11:14 · Личное сообщение · #10 |
|
Создано: 21 октября 2006 11:38 · Поправил: bloom · Личное сообщение · #11 Bit-hack пишет: А может хацкеров кто привлечёт к этому делу? вначале страницы я уже предлагал ![]() ![]() Bit-hack пишет: не получится "permission denied" ! а вообще эти файлы это приложения которые не удалось виртуализировать либо ошибки какие. сюда загружать их просят в хелпе. вот получить бы доступ вообще к фтп. по идее там должны и дистрибутивы быть.. я тоже не верю что все у них там так непробиваемо... ----- in search of sunrise ![]() |
|
Создано: 22 октября 2006 14:52 · Личное сообщение · #12 bloom пишет: а вообще эти файлы это приложения которые не удалось виртуализировать либо ошибки какие. сюда загружать их просят в хелпе. вот получить бы доступ вообще к фтп. по идее там должны и дистрибутивы быть.. я тоже не верю что все у них там так непробиваемо... Ага и даже исходники Thinstall Virtualization Suite 3.0 может лежат ... на фтп..... но вот думаю не на этом ![]() ![]() |
|
Создано: 22 октября 2006 15:10 · Личное сообщение · #13 |
|
Создано: 23 октября 2006 04:36 · Личное сообщение · #14 |
|
Создано: 23 октября 2006 04:53 · Личное сообщение · #15 кстати нашел 2 интересные ссылки. рекомендуется к прочтению))) 1. Блог основателя и главного разработчика Thinstall (удалили там вчера мой толковый пост непонятно чего) jonathanclark.com/ 2. его письмо разработчикам Wine www.mail-archive.com/wine-devel@winehq.org/msg28451.html ----- in search of sunrise ![]() |
|
Создано: 24 октября 2006 11:32 · Личное сообщение · #16 извиняюсь что не совсем в тему, но тоже касается виртуализации. кто-нить сталкивался с Virtuozzo. только натолкнулся... пока читаю что за оно, как работает, и для чего предназначено... www.sw.ru/ru/products/virtuozzo/ www.bytemag.ru/?ID=602222 forum.ru-board.com/topic.cgi?forum=5&bm=1&topic=17630#1 forum.ru-board.com/topic.cgi?forum=35&bm=1&topic=6122#1 ----- in search of sunrise ![]() |
|
Создано: 08 ноября 2006 10:52 · Личное сообщение · #17 |
|
Создано: 13 ноября 2006 12:43 · Поправил: bloom · Личное сообщение · #18 нашел на сайте thinstall форум ПХПББ2, предположительно 2.0.20, а также блоговый движок ВорлдПресс вот бы заюзать это ![]() ![]() хотя чем больше смотрю тем больше убеждаюсь что ничего там не достать, сильно все грамотно сделано, скоро на стартовую страницу без https не зайдешь. Ильфак вобщем отдыхает, есть маньяки пожестче ![]() ----- in search of sunrise ![]() |
|
Создано: 24 февраля 2007 01:30 · Личное сообщение · #19 Поднимаю тему. Есть ужо у кого это чудо? На руборде было - да сплыло. Можно в эту хрень засунуть кипер и слить на флешку? И сильно интересуют статьи по снятию Thinstalа. Пару недель назад в запросах чел просил сломать навигатор. На нем - Thinstal. Я тут почитал, типа все решается легко... Да чота у мну руки, наверное кривые, или моск усох. Не въехал я, как эту хрень снять. Поделитесь, плиз, инфой. ![]() |
|
Создано: 24 февраля 2007 06:58 · Личное сообщение · #20 |
|
Создано: 24 февраля 2007 08:54 · Личное сообщение · #21 |
|
Создано: 24 февраля 2007 09:21 · Личное сообщение · #22 |
|
Создано: 24 февраля 2007 11:12 · Личное сообщение · #23 |
|
Создано: 24 февраля 2007 17:41 · Личное сообщение · #24 |
|
Создано: 25 февраля 2007 01:10 · Личное сообщение · #25 |
|
Создано: 25 февраля 2007 01:19 · Личное сообщение · #26 stahh пишет: Да, прочитал я статьи на www.reversing.be/, но тока в этой проге чота не катит. Во-первых, ОЕП найти не могу. Если ты имеешь ввиду, тот, куда прыгаю, после заполнения иат - то вроде похоже, только я не понял, чего и куда копировать. Может все-таки глянешь. На конкретной проге было б понятней. вот может пригодятся скрипты а какие есть файлы внутри можно посмотреть касперским ![]() ----- in search of sunrise ![]() |
|
Создано: 25 февраля 2007 01:54 · Личное сообщение · #27 stahh Вот на примере смотри 7FF0F933 A1 1C5EF47F mov eax,dword ptr ds:[7FF45E1C] 7FF0F938 8B0D 1C5EF47F mov ecx,dword ptr ds:[7FF45E1C] 7FF0F93E 8B40 08 mov eax,dword ptr ds:[eax+8] 7FF0F941 2B41 04 sub eax,dword ptr ds:[ecx+4] 7FF0F944 C1F8 02 sar eax,2 7FF0F947 8945 8C mov dword ptr ss:[ebp-74],eax 7FF0F94A 8B45 E0 mov eax,dword ptr ss:[ebp-20] 7FF0F94D 3B45 8C cmp eax,dword ptr ss:[ebp-74] 7FF0F950 73 6E jnb short 7FF0F9C0--------------------------- Jmp 7FF0F952 A1 1C5EF47F mov eax,dword ptr ds:[7FF45E1C] 7FF0F957 8B40 04 mov eax,dword ptr ds:[eax+4] 7FF0F95A 8945 B4 mov dword ptr ss:[ebp-4C],eax --------------------------- 0059F000 00000000 <------------------ Копируешь всю ИАТ 0059F004 00000000 0059F008 00000000 0059F00C 0019F990 0059F010 0019F17C 0059F014 00000000 0059F018 00000000 0059F01C 00000000 0059F020 0019FCB6 0059F024 0019F234 0059F028 00000000 0059F02C 00000000 0059F030 00000000 0059F034 0019FCFC 0059F038 0019F248 Вот выход на оеп 7FEF2881 25 00004000 and eax,400000 7FEF2886 85C0 test eax,eax 7FEF2888 74 12 je short 7FEF289C 7FEF288A FFB5 48FCFFFF push dword ptr ss:[ebp-3B8] 7FEF2890 68 6866F37F push 7FF36668 ; ASCII "APISPY: Calling EXE Entry Point %x " 7FEF2895 E8 F6180000 call 7FEF4190 7FEF289A 59 pop ecx 7FEF289B 59 pop ecx 7FEF289C FF95 48FCFFFF call dword ptr ss:[ebp-3B8] ; .0058CD28 <------ Встаешь на оеп и дампишь выставляешь иат для пущей эстетики можеш восстановить все секции они как правило не затерты в заголовке! А с виртуальными файлами ну посмотишь ты каспером а дальше чего ? Там нужно будет плотно разбиратся с апи Тинстала ;) А это не то что бы очень сложно очень затратно по времени.. ![]() |
|
Создано: 25 февраля 2007 01:58 · Личное сообщение · #28 |
|
Создано: 25 февраля 2007 02:08 · Личное сообщение · #29 |
|
Создано: 25 февраля 2007 05:13 · Личное сообщение · #30 Хм. Дак в том-то и дело, что пейд говорит - Тинсталл, но адреса другие. Обычные адреса, с 401000 начинаются. И вызовов CreateProcess нету. Файл один, он потом и работает, тока с него дамп не снимается. И олька не аттачится. Там в статьях, как раз про CreateProcess говорится, что типа надо обойти, и тогда дамп снимется. А чего здесь обходить? Дамп если снять с первого файла, то что это даст? Думаю, тут надо менять доступ к памяти. Где это дело может быть? Вот чего там есть Found intermodular calls Address Disassembly Destination 004013BA JNZ vista-id.0040147B (Initial CPU selection) 004062C6 CALL 014062CD 00401617 CALL DWORD PTR DS:[<&KERNEL32.CreateFile kernel32.CreateFileA 004010B4 CALL DWORD PTR DS:[<&KERNEL32.ExitProces kernel32.ExitProcess 00401473 CALL DWORD PTR DS:[<&KERNEL32.ExitProces kernel32.ExitProcess 0040109B CALL DWORD PTR DS:[<&KERNEL32.FormatMess kernel32.FormatMessageA 004015DA CALL DWORD PTR DS:[<&KERNEL32.GetEnviron kernel32.GetEnvironmentVariableA 004013F0 CALL DWORD PTR DS:[<&KERNEL32.GetModuleF kernel32.GetModuleFileNameA 004015F3 CALL DWORD PTR DS:[<&KERNEL32.GetModuleF kernel32.GetModuleFileNameA 004013D5 CALL DWORD PTR DS:[<&KERNEL32.GetModuleF kernel32.GetModuleFileNameW 00401135 CALL DWORD PTR DS:[<&KERNEL32.GetModuleH kernel32.GetModuleHandleA 004013CE CALL DWORD PTR DS:[<&KERNEL32.GetModuleH kernel32.GetModuleHandleA 004013E9 CALL DWORD PTR DS:[<&KERNEL32.GetModuleH kernel32.GetModuleHandleA 00401A66 CALL DWORD PTR DS:[<&KERNEL32.GetModuleH kernel32.GetModuleHandleA 004011C8 CALL DWORD PTR DS:[<&KERNEL32.GetProcAdd kernel32.GetProcAddress 004011ED CALL DWORD PTR DS:[<&KERNEL32.GetProcAdd kernel32.GetProcAddress 004013AD CALL DWORD PTR DS:[<&KERNEL32.GetVersion kernel32.GetVersionExA 0040172B CALL DWORD PTR DS:[<&KERNEL32.GlobalAllo kernel32.GlobalAlloc 00401147 CALL DWORD PTR DS:[<&KERNEL32.LoadLibrar kernel32.LoadLibraryA 004010AC CALL DWORD PTR DS:[<&USER32.MessageBoxA> USER32.MessageBoxA 0040146B CALL DWORD PTR DS:[<&USER32.MessageBoxA> USER32.MessageBoxA 0040140F CALL DWORD PTR DS:[<&KERNEL32.MultiByteT kernel32.MultiByteToWideChar 00401654 CALL DWORD PTR DS:[<&KERNEL32.ReadFile>] kernel32.ReadFile 0040168C CALL DWORD PTR DS:[<&KERNEL32.ReadFile>] kernel32.ReadFile 004016BD CALL DWORD PTR DS:[<&KERNEL32.ReadFile>] kernel32.ReadFile 0040174F CALL DWORD PTR DS:[<&KERNEL32.ReadFile>] kernel32.ReadFile 0040108D CALL DWORD PTR DS:[<&KERNEL32.GetLastErr ntdll.RtlGetLastWin32Error 0040166E CALL DWORD PTR DS:[<&KERNEL32.SetFilePoi kernel32.SetFilePointer 004016A2 CALL DWORD PTR DS:[<&KERNEL32.SetFilePoi kernel32.SetFilePointer 0040170A CALL DWORD PTR DS:[<&KERNEL32.SetFilePoi kernel32.SetFilePointer 004017DA CALL DWORD PTR DS:[<&KERNEL32.VirtualAll kernel32.VirtualAlloc 00401848 CALL DWORD PTR DS:[<&KERNEL32.VirtualAll kernel32.VirtualAlloc 004018BF CALL DWORD PTR DS:[<&KERNEL32.VirtualFre kernel32.VirtualFree 0040118E CALL DWORD PTR DS:[<&KERNEL32.VirtualPro kernel32.VirtualProtect Пробовал перепрыгнуть через 004017DA CALL DWORD PTR DS:[<&KERNEL32.VirtualAll kernel32.VirtualAlloc 00401848 CALL DWORD PTR DS:[<&KERNEL32.VirtualAll kernel32.VirtualAlloc 004018BF CALL DWORD PTR DS:[<&KERNEL32.VirtualFre kernel32.VirtualFree 0040118E CALL DWORD PTR DS:[<&KERNEL32.VirtualPro kernel32.VirtualProtect все-равно олька не может приатачиться. Хотя первый файл и убит. ![]() |
|
Создано: 25 февраля 2007 05:37 · Личное сообщение · #31 stahh Тинстал можно определить без всяких анализаторов ! Визульно код очень характерен ;) поставь bp GetEnvironmentVariableA на 2 или 3 раз выскочишь, смотри по стеку, в эти 7FХХХХХХ адреса И не нужно ни к чему атачится грузи спокойно в ольку вперед можешь попробовать что бы проще поискать команду как выйдешь на эти адреса call dword ptr ss:[ebp-3B8] Calling EXE Entry Point %x вот еще один ориентир ![]() |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
![]() |
eXeL@B —› Софт, инструменты —› Thinstall Virtualization Suite Beta |