Сейчас на форуме: tyns777, cppasm, dutyfree, asfa (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Помогите отучить программу от проверки своей MD5
Посл.ответ Сообщение

Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 00:05
· Личное сообщение · #1

Как отучить прогу от своей проверки MD5, CRC я уже пробовал подменять - не вышло.
По моему анализу остается только MD5. Но как сменить MD5 я не знаю.
Вероятно отстается только отучить прогу проверять свой MD5.
Прога работает с базой oracle, чесно не знаю как проверить Вам её в работоспособности, но готов к любым диалогам. Подойдет любой вариант хоть брекпоинтами, хоть лоадером, или ещё как.
Не важен метод - важен результат. Меняю хоть один символ в WinHex - прога уже отслеживает это и не работает как ей полагается. Сам уже замучался, перебрал кучу программ и методов.
Сама прога - www.novopashkovskaya.ru/down/r.rar



Ранг: 54.0 (постоянный), 49thx
Активность: 0.721.1
Статус: Участник

Создано: 12 января 2017 00:37
· Личное сообщение · #2

а в запросы? за сладкий шекель))



Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 00:42 · Поправил: xameleon1
· Личное сообщение · #3

мона и за теньге , прошу ногами не бить первый раз тут



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 12 января 2017 00:43
· Личное сообщение · #4

именно патч нужен? лоадер пробовал?



Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 00:44 · Поправил: xameleon1
· Личное сообщение · #5

лоадер не придумал, подскажите как сделать ?
патч, или другое - не важно.
Важно от чего нибудь оттолкнуться.
CRC пробовал менять через PEiD, сменил как в оригинале - но не помогло.
Сам экзешник уже крякнул, но из-за того что сменилась MD5 - вылазит другая проблема.
Вот и хочу отучить от проверки MD5



Ранг: 134.1 (ветеран), 246thx
Активность: 0.220.1
Статус: Участник
realist

Создано: 12 января 2017 00:48
· Личное сообщение · #6

в инете ищи лоадер генератор, возможно прокатит



Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 00:56
· Личное сообщение · #7

Пробовал abel_loader_generator.exe - не прокатило.
Там же нельзя MD5 подменить



Ранг: 54.0 (постоянный), 49thx
Активность: 0.721.1
Статус: Участник

Создано: 12 января 2017 01:22
· Личное сообщение · #8

а это еще что?

a023_12.01.2017_EXELAB.rU.tgz - ew3ft.JPG



Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 01:26 · Поправил: xameleon1
· Личное сообщение · #9

ну что есть, то и имеем.
Неуж столько видов защит ?




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 12 января 2017 01:52
· Личное сообщение · #10

xameleon1

А в чём собственно проблема, не получается найти место, где память читается и проверятся, останов на выборку в памяти не работает или отладчик не заводится, что собственно сделали вы для решения вашей проблемы

-----
vx




Ранг: 54.0 (постоянный), 49thx
Активность: 0.721.1
Статус: Участник

Создано: 12 января 2017 02:01
· Личное сообщение · #11

difexacaw у мен отладик не заводится 18 метров не тянет



Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 02:04
· Личное сообщение · #12

1.Не знаю где именно (по какому) адресу программа проверяет свой MD5, и на какой адрес заменить чтобы не проверяла (это про лаунчер).
2. Пробовал через WinHex закрыть или подменить адресацию.
3. Ломанул через PE Explorer, но соответственно изменился MD5. И прога это видит. Это проблема настоящего времени. В данном случае имею оригинал и полуломанную версию которая футболит из за неверного MD5.
4. Пробовал менять CRC - не помогло. Кучу всего пробовал. Остаются одни догадки. Например вычислить адрес обращения к проверке MD5 и подменить его лаунчером пока не придумал на что

Добавлено спустя 2 минуты
да, у меня некоторые дизассемблеры тоже не тянут этот экзешник




Ранг: 170.1 (ветеран), 96thx
Активность: 0.090.01
Статус: Участник

Создано: 12 января 2017 02:20
· Личное сообщение · #13

Не факт, что MD5, а не SHA160, например. Там много всего (включая Encryptor: Aladdin Hardlock dongle).



Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 02:23
· Личное сообщение · #14

согласен, но как отучить проверять ?
но аладина в расчет точно не берем, т.к. это нужно для того если бы у меня серийник был бы на токене




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 12 января 2017 02:35
· Личное сообщение · #15

xameleon1

Гуглохром к примеру грузился весьма долго в олли, часы - овер пол сотни мб. Но там время уходит на анализ.

18 мб это не существенный размер. Более того анализ можно отменить.

> некоторые дизассемблеры тоже не тянут этот экзешник

В динамике никаких проблем не возникает, можно всё обработать на колене как угодно, вариантом множество. Но не ясно с чего начинать - вы не дали основу для принятия решения. То что вы говрите не получается - это nothing. Удобно конечно вкинуть сюда запрос на решение софтины у которой даже на иконе шекель, ничего при этом не зная и не сделав. Глупый вариант решения.

-----
vx




Ранг: 51.8 (постоянный), 58thx
Активность: 0.03=0.03
Статус: Участник

Создано: 12 января 2017 05:05
· Личное сообщение · #16

xameleon1, в статике место проверки тяжело найти. В отладчике ловите обращение либо к файлу, либо к секции кода в памяти (второй вариант менее вероятен, т. к. в файле есть релоки).

А что за CRC вы меняли? В PE-заголовке? Она в вашем файле обнулена, дело не в ней.




Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 12 января 2017 07:00
· Личное сообщение · #17

Для начала, не мешало бы выяснить, что именно проверяется - сам файл или участки памяти.
Попробуй пропатчить что-нибудь прямо в отладчике - если негативных последствий не будет, то скорее всего, проверяется файл и надо ловить именно его чтение.

xameleon1 пишет:
Меняю хоть один символ в WinHex - прога уже отслеживает это и не работает как ей полагается.

Второй вариант исследования - пройти от последствий к источнику. Что конкретно работает "не так", есть ли какие-нибудь сообщения или предупреждения о нарушении целостности?



Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 09:10
· Личное сообщение · #18

Попробуй пропатчить что-нибудь прямо в отладчике
А про какой именно отладчик Вы говорите, название какое ?




Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 12 января 2017 09:19
· Личное сообщение · #19

xameleon1 пишет:
А про какой именно отладчик Вы говорите, название какое ?

Ну OllyDbg, например.
Да, я проверял. Грузится сравнительно долго, секунд 20-30, но тем не менее работает.



Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 09:39
· Личное сообщение · #20

не знаком с OllyDbg
Скачал поставил открыл файл r.exe - жму F9. Все остановилось, что дальше неясно



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 12 января 2017 11:21
· Личное сообщение · #21

xameleon1 пишет:
не знаком с OllyDbg
Скачал поставил открыл файл r.exe - жму F9. Все остановилось, что дальше неясно

я бы заплакал

| Сообщение посчитали полезным: SReg

Ранг: 0.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 12 января 2017 11:51
· Личное сообщение · #22

Вопрос закрыт. Толком никем ничего так и не было предложено, но решение "как ни странно" мною всё так найдено. Основной вопрос был как обойти MD5




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 12 января 2017 12:04
· Личное сообщение · #23

Раз вопрос закрыт, то и топик закрыт. В следующий раз с этим в запросы, своей работы 0.


 eXeL@B —› Вопросы новичков —› Помогите отучить программу от проверки своей MD5
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати