Сейчас на форуме: asfa, _MBK_, Adler (+8 невидимых)

 eXeL@B —› Вопросы новичков —› криптован ли overlay? [ VB 6.0 Native ]
Посл.ответ Сообщение

Ранг: 49.7 (посетитель), 19thx
Активность: 0.050
Статус: Участник

Создано: 02 января 2013 13:11 · Поправил: sivorog
· Личное сообщение · #1

еще раз всех с Новым 2013 Годом!

...в международных запросах промелькнула такая штука. Имеется враппер, он кушает файл лицензии, коннектится с серваком и распаковывает желаемые файлы из оверлея. Сие чудо написано на VB 6.0 Native, сверху навешена Темида.
Темиду-то я снял, но не могу теперь заставить этого выродка скушать (самописный) key-файл. Орет, что неправильный.

http://rghost.ru/42675040 (5.8 МБ)

просто я в визуал васике не силен, и хочу узнать: файлы надежно закриптованы в оверлее, или можно сбрутить (короткий ключ), или разрабы глюкавые и не криптовали?
HCD плагин сказал, что 2 криптосигнатуры -


по ходу проверки key-файла в стеке светятся некие константы, см. скриншоты в архиве



Ранг: 481.4 (мудрец), 109thx
Активность: 0.180
Статус: Участник
Тот самый :)

Создано: 02 января 2013 19:09 · Поправил: Hexxx
· Личное сообщение · #2

sivorog пишет:
Темиду-то я снял

sivorog пишет:
в визуал васике не силен

Чудеса прям какие-то, протектор снять смог, а нативный VB - это оказалось сложно... С учетом того что Hex Rays нормально с VB справляется.

-----
Реверсивная инженерия - написание кода идентичного натуральному





Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 02 января 2013 19:17
· Личное сообщение · #3

Hexxx
Так у чё там снимать - скриптец готовый запустил, и "оно как-то само получилось"

-----
Stuck to the plan, always think that we would stand up, never ran.





Ранг: 170.1 (ветеран), 96thx
Активность: 0.090.01
Статус: Участник

Создано: 02 января 2013 21:18
· Личное сообщение · #4

sivorog пишет:
HCD плагин сказал, что 2 криптосигнатуры


Не похоже.

47a1_02.01.2013_EXELAB.rU.tgz - cc.7z


 eXeL@B —› Вопросы новичков —› криптован ли overlay? [ VB 6.0 Native ]
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати