Сейчас на форуме: sashalogout, bartolomeo, artyavmu (+8 невидимых) |
eXeL@B —› Софт, инструменты —› Thinstall Virtualization Suite Beta |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
Посл.ответ | Сообщение |
|
Создано: 30 июня 2006 02:38 · Личное сообщение · #1 на офсайте лежит такая вещь Thinstall Virtualization Suite Beta (посмотрев демо-ролик остался в шоке - такие возможности!!, можно запустить office на голой машине за секунды под гостем, причем он не оставит никаких следов на машине - невероятно, прога эмулит реестр, файловую систиему...) вобщем ХОЧУ ! на офсайте якобы можно загрузить триал версию этого чуда, но требуется регистрация с непубличным мылом, ладно нашел мыло которое они приняли, но там типа еще должны подтвердить люди, затем активировать аккаунт. жду подтверждения... может кто регался там уже ? thinstall.com/products/virtualization_suite.php если кто хочет посмотреть демо-ролик и впечатлиться thinstall.com/demos/office_vs/OfficeDemo_take2.flv |
|
Создано: 25 февраля 2007 08:53 · Личное сообщение · #2 |
|
Создано: 25 февраля 2007 09:27 · Личное сообщение · #3 Нашел я вход в тинсталовский код, и переход на оеп есть, тока он не проходит. Прога создает файл, потом через CreateProcess его запускает и завершается. Возврата на адреса 401000 - нету.А файло в памяти - такое же, дамп с него снял, но он падает, потому как оеп - не тот. Тинстал 2.501, судя по строкам в коде. Чота я не въеду. |
|
Создано: 25 февраля 2007 09:31 · Личное сообщение · #4 |
|
Создано: 25 февраля 2007 17:55 · Личное сообщение · #5 stahh пишет: Нашел я вход в тинсталовский код, и переход на оеп есть, тока он не проходит. Прога создает файл, потом через CreateProcess его запускает и завершается Если не доходит до оеп то я могу лишь предположить что до запуска основного файла либо dll или что нить еще проверяет регистрацию или ключевой файл или еще чего нибудь ! Найди проверку и все ;) |
|
Создано: 25 февраля 2007 18:32 · Личное сообщение · #6 |
|
Создано: 25 февраля 2007 23:34 · Личное сообщение · #7 |
|
Создано: 26 февраля 2007 00:45 · Личное сообщение · #8 Вот так выглядит переход на оеп тинстала в этой проге 00401A8B 8B45 FC MOV EAX,DWORD PTR SS:[EBP-4] 00401A8E FFE0 JMP EAX Проверки, вроде, никакой нету. Ну, кроме оси, системдиры и т.п. Просто создается файл в памяти и запускается. Похоже на хрень именуемую CrypKey. Тут где-то тема была. Если дойти до CreateProcess и создать новый файл, то дамп с него снимается, но начало там такое же, как и в основном, и дальше опять чота расшифровывается. Может кто глянет саму прогу? Нах на прогу стоимостью 300 рублей навешивать такую защиту? |
|
Создано: 26 февраля 2007 03:19 · Личное сообщение · #9 Так и есть. 00401A8E .- FFE0 JMP EAX (в EAX 7FF79E04) Далее используем недочёты данного продукта для восстановления загрузчика, а именно смотрим память: 7fd10000 0022C000 7ff40000 0005C000 Понятно, что по 7ff40000 находится наш загрузчик. Но если поискать байты с VОЕР в 7fd10000, то мы будем приятно удивлены: 7FF79E04 55 PUSH EBP 7FF79E05 8BEC MOV EBP,ESP 7FF79E07 6A FF PUSH -1 7FF79E09 68 70BEF87F PUSH 7FF8BE70 7FF79E0E 68 A09BF77F PUSH 7FF79BA0 7FF79E13 64:A1 00000000 MOV EAX,DWORD PTR FS:[0] 7FF79E19 50 PUSH EAX 7FF79E1A 64:8925 00000000 MOV DWORD PTR FS:[0],ESP 7FF79E21 83EC 10 SUB ESP,10 7FF79E24 53 PUSH EBX 7FF79E25 56 PUSH ESI 7FF79E26 57 PUSH EDI 7FF79E27 8965 E8 MOV DWORD PTR SS:[EBP-18],ESP 7FF79E2A FF15 7062F87F CALL DWORD PTR DS:[7FF86270] ; kernel32.GetVersion 7FD49E04 55 PUSH EBP 7FD49E05 8BEC MOV EBP,ESP 7FD49E07 6A FF PUSH -1 7FD49E09 68 70BE4400 PUSH 44BE70 7FD49E0E 68 A09B4300 PUSH 439BA0 7FD49E13 64:A1 00000000 MOV EAX,DWORD PTR FS:[0] 7FD49E19 50 PUSH EAX 7FD49E1A 64:8925 0000000>MOV DWORD PTR FS:[0],ESP 7FD49E21 83EC 10 SUB ESP,10 7FD49E24 53 PUSH EBX 7FD49E25 56 PUSH ESI 7FD49E26 57 PUSH EDI 7FD49E27 8965 E8 MOV DWORD PTR SS:[EBP-18],ESP 7FD49E2A FF15 70624400 CALL DWORD PTR DS:[446270] Как водите прот не подчистил за собой и мы видим наши нормальные смещения и чистую таблицу импорта. Дальше мы просто выделяем и вставляем в наш екзешник и ребилдим. Зы: pavka - я просто имел ввиду прыжок в память(согласен, выразился не корректно). stahh - после запуска загрузчика обходим вызовы CreateProcess. |
|
Создано: 26 февраля 2007 21:22 · Личное сообщение · #10 |
|
Создано: 27 февраля 2007 04:21 · Личное сообщение · #11 stahh вот восстановленный загрузчик. _http://webfile.ru/1328699 Но меня интерисует, что делать дальше. Вроде бы сейчас ничего не мешает разобрать алгоритм генерации ключа, но я в этом полный нуль (как в общем то и во всём остальном). Если же необходимо восстанавливать библиотеку, то вроде там нет никаких препядствий. Бряк на виртуаллалок и после пятого срабатывания в памяти будет "девственная" ддлка. Дале она преобразует свою ИАТ так, что пролог к функциям берётся из екзешника. В этом направлении у меня есть кое-какие идеи, но если возможна генерация пароля на данном этапе, то "нахрена козе баян". Может быть кто нибудь посмотрит алгоритм генерации, то скооперируемся под девизом "Всё для начинающих". |
|
Создано: 27 февраля 2007 20:11 · Личное сообщение · #12 Хм... посмотрел прошивка закрыта на ключь вот dll дизасамь найдешь патчи получиш екзешник все просто 5c76_27.02.2007_CRACKLAB.rU.tgz - demo.rar |
|
Создано: 02 марта 2007 18:49 · Личное сообщение · #13 |
|
Создано: 08 марта 2007 15:54 · Личное сообщение · #14 |
|
Создано: 08 марта 2007 22:39 · Личное сообщение · #15 |
|
Создано: 10 марта 2007 04:51 · Личное сообщение · #16 |
|
Создано: 13 марта 2007 10:17 · Личное сообщение · #17 |
|
Создано: 14 марта 2007 09:08 · Личное сообщение · #18 По-пытался виртуализировать при помощи TVS 3.035 Налогоплательщик 2006 http://nalogy.ru/ . Все вроде прошло успешно, но при запуске прога просит указать путь к dbf файлам. Т.к. я не знаю какие файлы ей нужны, жму отмену и в результате выдает, что не может найти альяс KLADR. Сама прога, не виртуализированная, на этой машине работает без проблем. Кто-нибудь может помочь решить проблему? |
|
Создано: 14 марта 2007 10:13 · Личное сообщение · #19 |
|
Создано: 14 марта 2007 16:01 · Личное сообщение · #20 |
|
Создано: 14 марта 2007 18:16 · Личное сообщение · #21 |
|
Создано: 14 марта 2007 18:22 · Личное сообщение · #22 От UnPacKcN How-To Install Thinstall ------------------------ 1. Install with "Setup.msi" 2. Copy "Patch.exe" to install directory and double-click 3. Click "Cancel" on window that opens (ignore the error message) 4. You should instantly see a bunch of backup files made - patch complete! 5. Run and enjoy. How-To Use Thinstall -------------------- (Thanks to MiKiCuN for basic concept; translated/written/tested by GuidoZ) 1. Run "Setup Capture" and take a system snapshot. (Patch this file per above first.) 2. Install your program to be thinstalled - do not do ANYTHING else on the system! 3. Run "Setup Capture" again for post-install setup and snapshot of changes made. 4. Edit "package ini", and change to "compression:fast" and "isolation:merged". 5. Copy #attributes.ini into same folder of build.bat and package.ini. 6. Edit "build.bat" and change "THINSTALL_BIN" variable to Thinstall directory. 7. Run build.bat and wait for Thinstall to finish. 8. Patch the resulting EXE inside bin folder after creation is complete. NOTE: It is highly recommended to run Thinstall in "clean environment", such as a separate system, or better yet, use a virtual environment like VMWare or VirtulPC. Thinstall is an Application Virtualization Platform that enables complex software to be delivered as self-contained EXE files which can run instantly with zero installation from any data source. The core of Thinstall VS is the Virtual Operating System, a small light-weight component which is embedded with each “Thinstalled” application. Thinstall.VS v3.043 - Cracked and Portable Versions in One rapidshare.com/files/20870039/Thinstall_Virtualization_Suite_3.0.rar |
|
Создано: 15 марта 2007 10:39 · Личное сообщение · #23 NIKOLA пишет: Доки почитай к Thinstall. Спасибо за развернутый ответ. Я уже третий день пытаюсь с доками разобраться. ToBad пишет: agentSmith залей куда-нибудь Thinstall 3.035 Virtualization Suite+patch. По той ссылке уже нету. Если можно не на рапиду. Ссылка, которую дал pavka живая. Но если надо могу перезалить, тока скажи куда? Там около шести метров. |
|
Создано: 15 марта 2007 18:51 · Личное сообщение · #24 |
|
Создано: 15 марта 2007 21:08 · Личное сообщение · #25 |
|
Создано: 15 марта 2007 21:47 · Личное сообщение · #26 |
|
Создано: 16 марта 2007 10:22 · Личное сообщение · #27 |
|
Создано: 16 марта 2007 12:18 · Личное сообщение · #28 |
|
Создано: 16 марта 2007 14:31 · Личное сообщение · #29 |
|
Создано: 16 марта 2007 19:50 · Личное сообщение · #30 |
|
Создано: 18 марта 2007 19:05 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
eXeL@B —› Софт, инструменты —› Thinstall Virtualization Suite Beta |