Сейчас на форуме: _MBK_ (+5 невидимых) |
![]() |
eXeL@B —› Вопросы новичков —› VB exe modify |
Посл.ответ | Сообщение |
|
Создано: 03 ноября 2010 13:31 · Личное сообщение · #1 Добрый день! Есть софтина написанная на VB6, защищена неким модулем от отладки. Под Olly вывливается в непонятную область с ошибкой о чтении из неверной области. Попробывал декомпилить VB Decomlpillerом. Есть такой кусок кода , как его можно изменить и обратно засунуть? Code:
![]() |
|
Создано: 03 ноября 2010 15:31 · Личное сообщение · #2 |
|
Создано: 03 ноября 2010 17:57 · Личное сообщение · #3 Не знаю имеет ли смысл выкладывать только софтину. Она является регистрилкой к объемному пакету. Если надо весь пакет напишите, а сама регистрилка ![]() |
|
Создано: 03 ноября 2010 18:13 · Личное сообщение · #4 |
|
Создано: 03 ноября 2010 19:29 · Поправил: droidische · Личное сообщение · #5 Vovan666 я так понял вы открыли его в оли? скорее его он что то проверяет и вываливается потому как не установлен весь пакет. попробывал в олли сделать замену je на jne(по адрессу 004134FC ) и сохранить не помогло ![]() ![]() |
|
Создано: 03 ноября 2010 22:22 · Личное сообщение · #6 |
|
Создано: 04 ноября 2010 04:24 · Личное сообщение · #7 |
|
Создано: 04 ноября 2010 12:14 · Поправил: droidische · Личное сообщение · #8 |
|
Создано: 06 ноября 2010 07:46 · Личное сообщение · #9 |
|
Создано: 06 ноября 2010 09:16 · Поправил: gena-m · Личное сообщение · #10 как интерпритировать запись в стэке Registra.00403c4c Нужно смотреть что программа с ним делает, а вообще может быть что угодно: адрес возврата, указатель на что то, константа, глобальная или локальная переменная, возможно "мусор" оставшийся при выделении памяти под локальные переменные. По этому поводу почитай Касперского "Фундаментальные основы хакерства", но ошибок там тоже хватает, все на веру не принимай. ----- Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше ![]() |
|
Создано: 06 ноября 2010 13:00 · Поправил: droidische · Личное сообщение · #11 Сданным выражением происходит выполнение __VbaStrCmp, те как я понимаю там должен содержаться првельный регистрационный код. Переход в дамп не приводит к успеху ![]() по адрессу 4134d8, происходит сравнение строк. В 1 строке виден мой введенный номер (почемуто символы идут через 0), а вот во 2ой нули( те я так понимаю вызвана функция и с ее результатом сравнивается мой серйиник) я прав? те выудить серйиник можно только гдето в недрах VB? ![]() |
|
Создано: 06 ноября 2010 14:21 · Личное сообщение · #12 |
|
Создано: 06 ноября 2010 14:38 · Поправил: droidische · Личное сообщение · #13 Действительно ![]() Для меня актуальны вопросы 1. Как же достать этот гребанный серийник? тут я склоняюсь к ответу что не получиться, потому как в дебрях S6NonCK происходит проверка целочисленных значений, и при их вываливании за пределы( какие не понял) происходит определение верности кода. 2. Как Vovan666 определил тип защиты ? ( подозреваю опыт :s5 ![]() 3. Как сделать отладчик невидимым для этого приложения? Хотя судя по тому что в библиотеке появлется ошибка о невозможности продолжения, может и серийник я не вижу поэтому. сейчас пробую в деле StrongOD. Дело улучшилось, но не до конца. Софтина грузиться, но окошко о неверной регистрации не вываливается в то время как без дебагера оно появляется 2 раза. Скорее всего гдето происходит замер времени исполнения кода. но я не вижу этого ![]() ![]() |
|
Создано: 06 ноября 2010 15:45 · Поправил: gena-m · Личное сообщение · #14 3. Как сделать отладчик невидимым для этого приложения? Это должно идти первым пунктом, а не последним, нужно добиться что бы программа запускалась и работала под отладчиком точно так же, как и без него. Скачал, установил, запустил, никакого триала и регистрации нет, что там регистрировать... непонятно, какие то тараканы бегают. Никакой антиотладки не нашел, программа расположена у меня в C:\Documents and Settings\ГЕНА\Local Settings\Apps\2.0\Q3JQN9KW.R61\5CWG6GK9.7VB\ants..tion_a3fb2a7a10f9296 d_0001.0001_79497abf0a63f857\AntSim.exe, под отладчиком прекрасно запускается и работает, единственное - это плодит много потоков, причем до прихода в ОЕП поэтому лучше поставить бряк на CreateThread, что бы программа не "уходила" из под отладчика. Может у тебя установить ее не получается? Для установки нужен второй фреймвок. Модуль AntSim написан на VC8 ничем не накрыт и антиотладки никакой нет, создает два потока, поэтому тоже нужно ставить бряк на CreateThread после запуска AntSim.exe идет на ExitProcess. ----- Надежда - есть худшее из зол, ибо она продлевает наши страдания.© Ф. Ницше ![]() |
|
Создано: 06 ноября 2010 17:37 · Поправил: droidische · Личное сообщение · #15 Да нет. Все встает ровно. Регистрилка зовется Registrator, по дефолту лежит тут: C:\Program Files\StonevoiceAS\Apps\Billy\Server\BillSystem\Registrator.exe Может на файлообменнике что то поменялось... Должен быть пакет от StoneVoice. Помимо фреймворка требует иис, мсскл, и си редистрибьют. Есть отдельный пакет с необходимым. ![]() |
|
Создано: 06 ноября 2010 18:20 · Личное сообщение · #16 |
|
Создано: 06 ноября 2010 18:25 · Поправил: droidische · Личное сообщение · #17 Не не ![]() ![]() StrongOD делает свое дело. Олли становитсья сильной ![]() ![]() ![]() |
|
Создано: 07 ноября 2010 09:16 · Поправил: droidische · Личное сообщение · #18 Уважаемые гурру. Приоткройте тайну ![]() Итак имеем программу защищенную SoftLox( тут до сих пор вопрос, подтверждений слов Vovan666 пока не нашел, а он не прокоментил почему это так). Косвенным подтверждением является работа автоматической чистилги рееста. и Востановление работоспособности софтины. Данная софтина иммеет антидебагове фичи, которые мне частично удалось подавить используя StrongOD. Действительным является то, что софтина проверяет ключик внутри файла ocx( так понимаю это и есть тот самый компонент защиты). Почему не работает изменение на прыжок по адрессу 004134FC( подсказонному Vovan666 ) ? Я предпологаю, что софтина сохраняет данный серийник и затем проверяет уже в сервисах, коих сама плодит свою регистрируемость, и получает облом. Также насколько я смог осилить данная защита принмает 3 параметра, мой введенный серийник, мой ИД, и еще один( задается программистами ? или авторами защиты ?). А затем генерирует некий хэш(тоже пока не разобрался, где то тут 70050658, как понимаю адресс оcx меняется в памяти поэтому может быть разным, но там происходит запихивание всех 3х параметров а потом вызов функции). Отсюда делаю вывод что кейген можно написать на тоже Васике, используя защиту как кейген, подавая ей на вход параметры вынутые из софтины. Но вот вопрос с серийником висит, не вижу нигде. Может он и не присутсвует а сравнивается только хэш от него ? Как тут быть ?( попробывать поправить на безусловное равентсво? но доп фичи как активировать? тоже равенство везде ставить?) Прошу взглянуть и подсказать, прав ли я. ![]() |
|
Создано: 10 ноября 2010 15:37 · Личное сообщение · #19 |
![]() |
eXeL@B —› Вопросы новичков —› VB exe modify |