![]() |
eXeL@B —› Вопросы новичков —› Что за защита используется в программе artmoney? |
Посл.ответ | Сообщение |
|
Создано: 27 сентября 2006 13:27 · Личное сообщение · #1 Вот решил я для интереса эту прогу посмотреть: www.systemsoftlab.com/artmoneypro721eng.exe Что-то там непонятное происходит, при загрузке в дебагере пишут "bad format of 32-bit executable" и попадаешь в ntdll. Peid молчит а судя по секциям она запакована как минимум 5-тью пакерами/протекторами... Кто-нибудь чего умного по поводу этой проги сказать может? ![]() |
|
Создано: 28 сентября 2006 05:14 · Личное сообщение · #2 Какую версию ковыряешь? На винте нашел ArtMoney SE v.7.15, там ASPack 2.12 навешен, ASPack full reconstruct легко снимает. Скачал с офф. сайта artmoneypro721rus.exe при установке требует ввести пароль, при запуске создет 2 процесс из папки Temp, который проверяет пароль по MD5, если исправить переход проиходит "кривая" установка, создаются только папки, а сами файлы не устанавливаются (повидимому расшифровываются heshem). Если интересует вот адреса которые я нарыл во 2 процессе: 004648C4 PUSH EBP начало процедуры проверки пароля 004648F1 CALL 00414A60 ; Берем пароль 004649B8 CALL 004744D4 ; MessageBox - Неверный пароль Думаю для дальнейшего взлома необходимо найтии верный hesh, и сунуть его в PasswordsPro. P.S ко второму процессу необходимо делать attach P.P.S По-моему это гиблое дело ![]() ----- Nulla aetas ad discendum sera ![]() |
|
Создано: 28 сентября 2006 05:24 · Личное сообщение · #3 |
|
Создано: 28 сентября 2006 07:31 · Личное сообщение · #4 sliderZ пишет: при загрузке в дебагере пишут "bad format of 32-bit executable" и попадаешь в ntdll. Это легко побороть. Смотришь точку входа ( любой утилитой) и в окне CPU по Go to идешь на этот адрес. Ставишь бряк - оля ругнется, что это не команды, но брякнется, если F9(Run) сделаешь. Ну дальше уже смотрим и работаем. ![]() |
|
Создано: 28 сентября 2006 16:25 · Личное сообщение · #5 |
|
Создано: 28 сентября 2006 22:30 · Личное сообщение · #6 |
|
Создано: 29 сентября 2006 06:56 · Личное сообщение · #7 |
|
Создано: 29 сентября 2006 14:12 · Личное сообщение · #8 Тут версия 7.18 pro. rapidshare.de/files/24093817/ArtMoney.v7.18.PRO.incl.Key.by.SWR.rar.html В аттаче рабочий ключ и пароль. Все-таки хотелось бы узнать чем она запакована почему ее peid не бурет... ![]() ![]() |
|
Создано: 29 сентября 2006 14:20 · Личное сообщение · #9 |
|
Создано: 29 сентября 2006 15:09 · Поправил: DrFits · Личное сообщение · #10 Google как всегда вырулил, пароль на архив в аттаче, в архиве есть и ключ, и пасс на запуск артмани ![]() ----- Само плывет в pуки только то, что не тонет. ![]() |
|
Создано: 29 сентября 2006 15:30 · Поправил: DrFits · Личное сообщение · #11 Ну раз уж тут в топиках такие новички как и я, то можно помочь, слушай мою историю, в файлах PE формата, есть поле, оно называется Number of RVA and Sizes, оно зарезервированно, незнаю под какие цели на будующее, но вот, оно щас в программах всегда ставится равным 10h , значит откроешь PETools, туда на окно перетянеш артмани и откроется PE-editor, затем на кнопочку надавишь Optional Header (опциональный заголовок), ну и в открывшемся окошке поправишь поле Number of RVA and Sizes на соответствующий размер 10. И программа больше небудет писать "bad format of 32-bit executable". А защита прежняя - аспак+спертая часть проги в ключевом файле. P.S: только зря сидел в инете по диалапу качая ![]() ----- Само плывет в pуки только то, что не тонет. ![]() |
|
Создано: 29 сентября 2006 23:42 · Личное сообщение · #12 |
|
Создано: 29 сентября 2006 23:47 · Личное сообщение · #13 sliderZ пишет: Странно, у меня подходит - KingSise имел ввиду пароль на распаковку архива. Насчет лицензии - пользуюсь бесплатными прогами, а по поводу защиты-там аспак модифицированный(т.к. еще одна секция добавлена модификатора) который не сложнее обычного снять "наверное ;)" можно. ----- Само плывет в pуки только то, что не тонет. ![]() |
|
Создано: 30 сентября 2006 06:15 · Личное сообщение · #14 KingSise Просто я пару месяцев назад оттуда скачивал прогу, завершенно забыл что там еще и архив запароленный... если че пасс "rl-team.net" DrFits Я ее распаковал уже, действительно не намного сложнее обычного aspack, правда esp-4 почему-то тут не работает, пришлось руками трейсить и по-моему мусора или х.з чего в коде упаковщика много, выглядит совсем не так как другие проги на aspacke что я распаковывал. Под "модифицированной" имеется ввиду какой-то самопал? ![]() |
|
Создано: 30 сентября 2006 09:49 · Личное сообщение · #15 Пакер в конце проги,обычно, добавляет свои секции, для аспака - это 2 штуки, ну после .rsrc (её переименовывать обычно боятся), т.к. видно 3 секции + код распаковщика не похож на нормальный аспак, то там значит применяется просто скрамблер какой-то (прога прячущая нормальный код распаковщика аспака). ----- Само плывет в pуки только то, что не тонет. ![]() |
|
Создано: 02 октября 2006 10:06 · Личное сообщение · #16 |
![]() |
eXeL@B —› Вопросы новичков —› Что за защита используется в программе artmoney? |