Сейчас на форуме: Adler, _MBK_ (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Требуется помощь по взлому Ultra Core Protector 6.1 (UCP 1.6)
Посл.ответ Сообщение

Ранг: 3.4 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 08 июня 2010 22:14 · Поправил: Manio133
· Личное сообщение · #1

Под словом "взломать" следует понимать подмену уникального идентификационного номера клиента.
На данный момент было проведено небольшое исследование этой программы. В ходе которого было выяснено, что в формировании кодированного id номера берёт участие инструкция процессора cpuid. Причём вызов самой этой команды встречается очень часто. Попытка отладить клиент ucp.exe оканчивается неудачей с выводом сообщения о попытке проведения отладки. Как выяснилось, антиотладочная система работает не только за счёт вызова функции IsDebuggerPresent, но также включает дополнительные алгоритмы проверки. Отладка проводилась при помощи OLLYDBG. Сама программа закриптована скорее всего Asprotect, но программа PEiD показала - yoda's Protector v1.02. Попытка подмены инструкции cpuid в исходном файле, приводит к появлению сообщения о невозможности его работы из-за модификации (проверка контрольной суммы).
Были выявлены ключевые адреса в памяти, содержащие вычисленное значение id номера "железа"
По адресам:

:0C90000
:0DE0000
:0DF0004
:2DAD82D
в виде последовательности ASCII символов
Мой id1=0x9AF2BFB8
id2=0x9AF2BFB8492
Определение id по адресу 0x0475F51A
eax=1
cpuid
eax=0x00000681
edx=0x0383FBFF



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 08 июня 2010 22:24
· Личное сообщение · #2

если там аспротект тогда --> здесь <-- ты был? Если не хочешь распаковывать делай инлайн.



Ранг: 25.8 (посетитель), 4thx
Активность: 0.030
Статус: Участник

Создано: 08 июня 2010 23:53
· Личное сообщение · #3

Manio133 пишет:
Под словом "взломать" следует понимать подмену уникального идентификационного номера клиента.


Есть валидная пара на что подменить

Manio133 пишет:
вызова функции IsDebuggerPresent, но также включает дополнительные алгоритмы проверки. . Отладка проводилась при помощи OLLYDBG.


Плагин PhantOm для OLLYDBG применяли?

Manio133 пишет:
Asprotect, но программа PEiD показала - yoda's Protector v1.02


Стоить точно определить что за пакер и распаковать его возможно сам пакер и формирует идентификационный номера клиента а после его распаковки он идёт лесом вместе с идентификационным номером клиента

NikolayD пишет:
если там аспротект тогда --> здесь <-- ты был? Если не хочешь распаковывать делай инлайн.

лол




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 09 июня 2010 00:31
· Личное сообщение · #4

Выложи программу. Хотя б в личку.

-----
Stuck to the plan, always think that we would stand up, never ran.





Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 09 июня 2010 01:20 · Поправил: ClockMan
· Личное сообщение · #5

ARCHANGEL
--> Googl moogl trah tibedox UCP 1.6<--
P.S.
Manio133 забанели...

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 3.4 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 09 июня 2010 08:21
· Личное сообщение · #6

depositfiles.com/files/yd26deyzg

файл ucpsetup.exe ставится на cs1.6 v 7.3, 7.4

После установки появляется файл ucp.exe, который и нужно крякнуть.



Ранг: 3.4 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 09 июня 2010 09:04
· Личное сообщение · #7

Плагин PhantOm для OLLYDBG не помог, всё равно детектит.



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 09 июня 2010 09:44
· Личное сообщение · #8

Для определения версии аспра (если это он) используется утиль Aspirinf, после того как уточнишь топай --> сюда <-- после усвоения всей информации которая там идёшь --> сюда <--. Если тебе нужен именно результат тогда --> сюда <--. Ты случаем не из Virtus'ов будешь =)



Ранг: 3.4 (гость), 1thx
Активность: 0=0
Статус: Участник

Создано: 09 июня 2010 09:50 · Поправил: Manio133
· Личное сообщение · #9

Ты случаем не из Virtus'ов будешь =)

Нет.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 09 июня 2010 11:17
· Личное сообщение · #10

Manio133 пишет:
скорее всего Asprotect, но программа PEiD показала - yoda's Protector v1.02

VM прот там на максемуме

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 09 июня 2010 11:27
· Личное сообщение · #11

прикольный у них форум
Thou doust not know russian, but thou havest something to say



Ранг: 25.8 (посетитель), 4thx
Активность: 0.030
Статус: Участник

Создано: 10 июня 2010 22:50
· Личное сообщение · #12

Manio133 пишет:
Плагин PhantOm для OLLYDBG не помог, всё равно детектит.


Возможно нужно драйвер PhantOm'a переименовать или как альтернативу за место PhantOm поставить StrongOD



Ранг: 114.8 (ветеран), 41thx
Активность: 0.10
Статус: Участник

Создано: 13 февраля 2011 13:44
· Личное сообщение · #13

кто-нибудь имел дело с сабжем? интересует отладка и запуск под вм


 eXeL@B —› Вопросы новичков —› Требуется помощь по взлому Ultra Core Protector 6.1 (UCP 1.6)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати