Сейчас на форуме: Rio (+5 невидимых)

 eXeL@B —› Вопросы новичков —› Помощь с сокрытием патчинга...
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 137.9 (ветеран), 45thx
Активность: 0.080
Статус: Участник

Создано: 24 мая 2008 20:05
· Личное сообщение · #1

Есть програма с навешаним ExeCryptom, снять его и взломать програму не очень сложно, но скаждым обнолением (а это может быть и каждую неделю) разработчики залатывают дыры. Решил написать лоадер, чтобы не сильно паливно видно что патчиться, а его накрыть чем то, но сняв дамп все равно будет видно, исправления... Как сделать так что бы, не можна было понять как имено был произведен залом?



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 24 мая 2008 20:54
· Личное сообщение · #2

yanus0, ответ на твой вопрос - никак это не сделать. Ты же не один ломаешь эту прогу разработчики будут так и продолжать латать дыры. Так что раз тебе "не сложно" снимать криптор и писать лоадеры - так и делай



Ранг: 46.9 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 24 мая 2008 20:57
· Личное сообщение · #3

yanus0 пишет:
Есть програма с навешаним ExeCryptom, снять его и взломать програму не очень сложно, но скаждым обнолением (а это может быть и каждую неделю) разработчики залатывают дыры. Решил написать лоадер, чтобы не сильно паливно видно что патчиться, а его накрыть чем то, но сняв дамп все равно будет видно, исправления... Как сделать так что бы, не можна было понять как имено был произведен залом?

Дык повесь Exe Cryptor на прогу или патч и все



Ранг: 5.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 24 мая 2008 21:16
· Личное сообщение · #4

Zloy пишет:
Дык повесь Exe Cryptor на прогу или патч и все

дык если на патч повесить это ничего не даст, отследить место которое патчит и порядок
а вот если сам экзешник экзекрипотором накрыть и его распростронять то жизнь разрабам это усложнит



Ранг: 137.9 (ветеран), 45thx
Активность: 0.080
Статус: Участник

Создано: 24 мая 2008 21:37
· Личное сообщение · #5

понятно, програму пропатчену тоже ведь могу распаковать, хотя... думаю может лучше армадилу навешать или все таки екзекриптор?



Ранг: 22.8 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 мая 2008 21:40
· Личное сообщение · #6

Личное дело каждого. Захотят распакуют и арму и криптор.. Можно просто какой-нить FSG повесить, по сравнению работу патча не найдут, да и работать будет лучше нежели с протом.



Ранг: 253.9 (наставник)
Активность: 0.130
Статус: Участник

Создано: 25 мая 2008 00:17
· Личное сообщение · #7

Проще всего распространять ломаный EXE, с навешанным на него тем же криптором... либо армой... пусть снимают )

-----
MicroSoft? Is it some kind of a toilet paper?





Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 25 мая 2008 00:45
· Личное сообщение · #8

достаточно сделать дамп секций в памяти и сравнить секции с оригинальными
патч будет заметен при сравнении
так что паковать - не вариант, если разработчикам не нужен рабочий файл, а нужно лишь узнать что да где пропатчили

есть другой вариант: подгружать в адресное пространство процесса свою длл, на которую будет идти редирект там, где нужно патчить. т.о. код патча будет находиться в другой области памяти, а не в секции кода исходной программы. но при желании, ясно дело, разгребут и VM, если нужно. стоит ли игра свеч?

-----
EnJoy!





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 25 мая 2008 00:47
· Личное сообщение · #9

Дык, делаем крякуед.ехе, предварительно покриптовав то место, где патчили... Естественно при запуске код должен оставаться покриптованым. Чего мучиться то?

-----
-=истина где-то рядом=-




Ранг: 200.3 (наставник)
Активность: 0.090
Статус: Участник

Создано: 25 мая 2008 02:35
· Личное сообщение · #10

Единственный способ что-то немного спрятать - перейти в ring0. В общем как-всегда полёт фантазии, самый прямой путь - спрятать сам процесс, если он запущен через лодырь (Olly Hide в пример), например написав самому или скомуниздив код, такого не видел ещё (всё впереди), но не забудь, что при багах самой программы - её надо будет как-то прибить.

-----
Само плывет в pуки только то, что не тонет.





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 25 мая 2008 03:25
· Личное сообщение · #11

Jupiter пишет:
достаточно сделать дамп секций в памяти и сравнить секции с оригинальными
патч будет заметен при сравнении


Хех. Навешиваем vmp на патченую процедуру и на десяток непатченых.



Ранг: 214.1 (наставник)
Активность: 0.130
Статус: Участник

Создано: 25 мая 2008 06:30
· Личное сообщение · #12

yanus0
все равно снимут что повесишь или найдут различия. если только не трудно будет вешать vm на каждый crack.exe. все остальные способы со слабым криптованием обойдутся в том же отладчике. если учесть что программу иследуешь не только ты, то закроют дыру с другого патча и косвенно с твоего выйдет. имхо паковать патчи/креки - абсурд. пробуй - на crack.exe повесить кучу протов, крипторов.




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 25 мая 2008 06:42 · Поправил: KingSise
· Личное сообщение · #13

Gideon Vi пишет:
Хех. Навешиваем vmp


Во во, самый верный способ. Заюзай любую версию прота (где то видел, где можно скачать), а лучше купи у автора...

з.Ы. Проще будет заново сломать, чем код разгребать

-----
-=истина где-то рядом=-




Ранг: 75.7 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 25 мая 2008 06:58
· Личное сообщение · #14

@yanus0
Если прога распакована, то разработчикам сложно будет понять,
каким образом это сделано.
Если ты выпустишь патчер или лоадер,
то тебе уже прийдется боротся не с разработчиками, а с крекерами.
Потомучто первое, что они сделают, это распакуют твой лоадер и выложат на паблик.
Так что подумай, готов ли ты противостоять всему крекескому сообществу.



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 25 мая 2008 11:14
· Личное сообщение · #15

yanus0 пишет:
Есть програма с навешаним ExeCryptom, снять его и взломать програму не очень сложно,

Gideon Vi пишет:
Хех. Навешиваем vmp на патченую процедуру и на десяток непатченых.

Интересно а как вы себе это представляете?




Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 25 мая 2008 11:21
· Личное сообщение · #16

Gideon Vi пишет:
Навешиваем vmp


в том же посте я предвидел такой поворот, потому и написал:

Jupiter пишет:
но при желании, ясно дело, разгребут и VM, если нужно. стоит ли игра свеч?


-----
EnJoy!





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 25 мая 2008 13:25
· Личное сообщение · #17

pavka пишет:
Интересно а как вы себе это представляете?


Что именно в цепочке: "снятие криптора - хак - навешивание vmp", нужно представить?

Jupiter пишет:
но при желании, ясно дело, разгребут и VM, если нужно


Разгребать VMP для того, чтобы найти и понять место патча?



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 25 мая 2008 13:59
· Личное сообщение · #18

Gideon Vi пишет:
Что именно в цепочке: "снятие криптора - хак - навешивание vmp", нужно представить?

Да в общем и то и другое Хотя можете и без первого ;) Как вы собираетесь на морф навешивать vmp




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 25 мая 2008 16:00 · Поправил: Gideon Vi
· Личное сообщение · #19

pavka пишет:
Хотя можете


Я, если честно, пропустил момент, когда мы перешли "на Вы". На всякий: при обращении к конкретному человеку "Вы" пишется с большой. Мелочь, конечно... но раз уж всё предельно вежливо и корректно, то по полной программе.

pavka пишет:
Как вы собираетесь на морф навешивать vmp


Какой морф? Человек легко снял и пропатчил, значит морфа там фиг целых, хрен десятых. Внимательней надо быть



Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 25 мая 2008 16:16
· Личное сообщение · #20

Gideon Vi пишет:
Какой морф?

Да любой ;) Вобще то я внимательно читал и коментировать прочитаное типа yanus0 пишет:
Решил написать лоадер, чтобы не сильно паливно видно что патчиться, а его накрыть чем то, но сняв дамп все равно будет видно, исправления...


Gideon Vi пишет:
Мелочь, конечно... но раз уж всё предельно вежливо и корректно, то по полной программе.

Да надо было процитировать еще советы вроде gegter пишет:
пробуй - на crack.exe повесить кучу протов, крипторов.

DrFits пишет:
что-то немного спрятать - перейти в ring0.

;) Снять грамотно поставленый криптор задача довольно не тривиальная а уж под протектор тем более
Да и сам вопрос занятный даже удивительно что подобную тему до сих пор не закрыли




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 25 мая 2008 16:26 · Поправил: Gideon Vi
· Личное сообщение · #21

pavka пишет:
Да любой ;)


Какой, любой? Ты в серьёз считаешь, что человек, способный нормально запатчить заморфленный код будет задавать сабжевый вопрос? Я думаю, что нет, а значит нет там морфа и VMP ляжет без проблем

pavka пишет:
Снять грамотно поставленый криптор задача довольно не тривиальная


Как ты его без исходников будешь накладывать грамотно?




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 25 мая 2008 16:36
· Личное сообщение · #22

yanus0
Напиши отладочный движок или возьми готовый, ставь бряк на место где надо пропатчить и дальше делай по ситуации. Можешь пропатчить код, а после его выполнения вернуть всё на место, или можешь просто контекст процесса менять под свои нужды... Помоему самый гогичный способ

-----
Research For Food




Ранг: 1045.7 (!!!!), 31thx
Активность: 0.570
Статус: Участник

Создано: 25 мая 2008 17:56
· Личное сообщение · #23

Gideon Vi пишет:
Как ты его без исходников будешь накладывать грамотно?

Хм.. я не и буду а девелоперов чио его ставят исходники куда делись?
Gideon Vi пишет:
Какой, любой?

имхо время когда криптор вешали в качестве пугала в прошлом Gideon Vi пишет:
Ты в серьёз считаешь, что человек, способный нормально запатчить заморфленный код будет задавать сабжевый вопрос?

Ну если он в состоянии ;)daFix пишет:
Напиши отладочный движок или возьми готовый, ставь бряк на место где надо пропатчить и дальше делай по ситуации. Можешь пропатчить код, а после его выполнения вернуть всё на место, или можешь просто контекст процесса менять под свои нужды...

Почему бы ему и не пропатчить ))




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 25 мая 2008 18:12 · Поправил: daFix
· Личное сообщение · #24

pavka
Так наши девелоперы могут проследить момент изменения секции кода и тогда они спатят то место... У нас же вся головная боль в том чтобы это сделать как можно беспалевнее))

-----
Research For Food





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 25 мая 2008 19:37
· Личное сообщение · #25

Какой-то топик бестолковый и оффтоповый, вещать защиту на патч... Бери да не релизь на паблик, делов то. Пока кину в оффтоп, а вообще кандидат на закрытие.




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 25 мая 2008 20:45 · Поправил: daFix
· Личное сообщение · #26

И как всегда топик стартер не сможет отписаться в своей же теме...

yanus0
Кидай мне в личку, я буду цитировать тебя

-----
Research For Food




Ранг: 107.5 (ветеран)
Активность: 0.150
Статус: Участник

Создано: 25 мая 2008 21:07
· Личное сообщение · #27

Archer пишет:
Какой-то топик бестолковый и оффтоповый, вещать защиту на патч

Гдето я такой топик уже видел - пакуй упыксом, там в том топике на том и сошлись

-----
Md5 fcbb6c9c9a5029b24d70f2d67c7cca74





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 26 мая 2008 01:56
· Личное сообщение · #28

Ндя, pavka в своём репертуаре - залетел в воду, не посмотрев брода и всех обрызгал.

Archer, ты бы на кол-во постов топикстартера глянул - как он тут писать будет?

Archer пишет:
вещать защиту на патч...


Ну на патч и правда не встречал, а вот алго в ключеделах тем же VMP - почему нет? Некоторые пользуются



Ранг: 107.5 (ветеран)
Активность: 0.150
Статус: Участник

Создано: 26 мая 2008 11:58
· Личное сообщение · #29

Gideon Vi пишет:
Ну на патч и правда не встречал

Да и смысла нет - возьмут оригинал и пропатченный файлы и хекс сравнение и увидят что патчил.
Вот кейген другой вопрос. Хотя даже кейгены пакуют упхом некоторые. А вешать таких зверей как armadillio рискованно- фало может вообще не запуститься.

-----
Md5 fcbb6c9c9a5029b24d70f2d67c7cca74





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 26 мая 2008 14:48 · Поправил: daFix
· Личное сообщение · #30

Цитирую топикстартера:

"Как всегда нуба обложили и прешли на личности, дельного - не много. Но все равно спасибо .
P.S. в штат cracklaba пора уже брать професиональных психологов..."

-----
Research For Food



. 1 . 2 . >>
 eXeL@B —› Вопросы новичков —› Помощь с сокрытием патчинга...
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати