Сейчас на форуме: (+2 невидимых) |
![]() |
eXeL@B —› Оффтоп —› Sophos о Themida, VMProtect и ExeCryptor. (PDF) |
Посл.ответ | Сообщение |
|
Создано: 31 октября 2009 14:26 · Личное сообщение · #1 Sophos сравнивает Themida и VMProtect, а так же что то про ExeCryptor есть. Как я понял речь об их VM. Язык английский, документ в ![]() |
|
Создано: 31 октября 2009 15:34 · Личное сообщение · #2 Переводчик гугла натравил, сейчас будем читать ![]() translate.google.ru/translate?hl=ru&sl=en&tl=ru&u=http%3A%2F%2F209.85.129.132%2Fsearch%3Fq%3Dcache%3ApCVGN5K_n_QJ%3Awww.datasecurity-event.com%2Fuploads%2Fboris_lau_virtualization_obfs.pdf%2Bhttp%3A%2F%2Fwww.datasecurity-event.com%2Fuploads%2Fboris_lau_virtualization_obfs.pdf%26cd%3D1%26hl%3Dru%26ct%3Dclnk%26gl%3Dru ----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes ![]() |
|
Создано: 31 октября 2009 15:36 · Личное сообщение · #3 |
|
Создано: 31 октября 2009 15:48 · Поправил: Модератор · Личное сообщение · #4 OKOB пишет: сверху Фима, а под ней ВМПрот. Популярная связка. Хотя именно такую связку один мой знакомый раздолбал за 15 минут. Моё резюме такое. Любая ВМ, правильно навешанная разработчиком, обеспечивает достаточно серьёзный уровень безопасности. Но любая ВМ доступная на паблике по определению говно, ибо декомпилятор дело времени. Какая разница в какой тулзе нажать на кнопку "Start working bitch" (фраз взята из двух реально существующих декомпиляторов)? Сомневаюсь что для StarForce есть полностью автоматические декомпиляторы, а для всего что можно скачать - есть. ![]() |
|
Создано: 31 октября 2009 16:25 · Личное сообщение · #5 |
|
Создано: 31 октября 2009 16:27 · Поправил: MasterSoft · Личное сообщение · #6 Hugo Chaves пишет: Или по кривому был навешен или ваш знакомый просто гений. Стар например тоже не лажа, но раздолбать в пух и прах его мона минут за 7. progopis пишет: Сомневаюсь что для StarForce есть полностью автоматические декомпиляторы Может и нет.......было бы только желание разобраться. Если усиленно заниматься изучением одного и того же прота....одной и той же вм - то весь процесс анпака можно довести до автоматизма. ![]() |
|
Создано: 31 октября 2009 16:33 · Поправил: Coderess · Личное сообщение · #7 Господа хватит уже мерятся органами ![]() Док прочитал (половину), другую половину пролистал/просмотрел, тестирование ВМ VMProtect'а и Themida в котором победила Themid'a (по их мнению) VMProtect VM Случайные опкоды например * Относительно чистый код например Code:
• EDI указывает на контекст (16 внутренних регистров) • EBP используется как внутренний стек ![]() ----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes ![]() |
|
Создано: 31 октября 2009 16:44 · Личное сообщение · #8 |
|
Создано: 31 октября 2009 17:24 · Личное сообщение · #9 MasterSoft пишет: одной и той же вм В том-то и дело что она каждый раз разная. И очень быстро усиливается. Не буду здесь говорить подробности, тем более что их (подробности) я узнал не при личном опыте "общения" с данной защитой. Тем не менее отсутствие автоматики не означает что защиту не снимут. Не снимут только кнопко-тыкатели, которые "снимают" защиты кнопкой Unpack. Hugo Chaves пишет: Позволю усомниться Сомневайтесь на здоровье. Coderess Какой смысл от этого топика? Все и без этих теоретиков знают что фима круче. Дальше что? ![]() |
|
Создано: 31 октября 2009 17:29 · Личное сообщение · #10 |
|
Создано: 31 октября 2009 17:41 · Поправил: MasterSoft · Личное сообщение · #11 |
|
Создано: 31 октября 2009 17:56 · Личное сообщение · #12 progopis Все и без этих теоретиков знают что фима круче Всегда считал, что наооборот. На счет времени "взлома" из легких программ для взлома: Bitfry 12. Как вы оцениваете сложность взлома? Примечание для читателей: в последнем пункте, разумеется, пишут "меньше минуты!", обычно это означает, что автор провозился больше часа, но, как ему кажется, мог бы сделать и за "меньше минуты". ----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes ![]() |
|
Создано: 31 октября 2009 20:15 · Личное сообщение · #13 Coderess пишет: Как вы оцениваете сложность взлома? Всё дело в том, что сначала ты работаешь над протектором. И тут даже не час. Тут дни и ночи порой. Потом ты "работаешь" над программами. Если разработчик полностью доверился протектору, то защита реально снимается за 5 минут. Чем скрипты Некрылова плохой пример (демонстрирующий это факт)? Coderess пишет: Всегда считал, что наооборот. Это ты в дебагере узнал или же на форуме прочитал? ![]() |
|
Создано: 31 октября 2009 20:40 · Поправил: Coderess · Личное сообщение · #14 Это ты в дебагере узнал или же на форуме прочитал? Доступность информации по распаковке VMProtect или-же устройстве его ВМ (может плохо искал, но мизирное кол-во доков к тому же некачественные, и то, только демонстрация возможностей - ролик от нуби). Высказывания Криса ничем не подтврежденные, о слабости ВМ VMProtect'а и силы Themida, топик на васме растянутый до 12 страниц, вечные споры на форумах о силе VMProtect'а. Сегодня прочитал/просмотрел/помедитировал над сабжевым доком, в основе которого исследования и использование DSD-Tracer'а и таблица результатов, показало все на самом деле. По исследованию темиды есть статьи от dragon'а, достаточно ввести в google запрос "Themida" статья (вторая ссылка). ----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes ![]() |
|
Создано: 31 октября 2009 21:47 · Личное сообщение · #15 Hugo Chaves пишет: Позволю усомниться , что VMProt раздолбали за 15 минут Да можно и быстрее, смотря какую задачу выполняет эта защита. К примеру недавно унпакми слили, там поверх аспра умудрились повесить шнягу бай дерьмотолог, обойти оказалось не сложно и быстро. Скрипта хватило на 15 строк. ----- Чтобы юзер в нэте не делал,его всё равно жалко.. ![]() |
|
Создано: 31 октября 2009 22:05 · Личное сообщение · #16 Coderess пишет: Доступность информации по распаковке VMProtect или-же устройстве его ВМ (может плохо искал, но мизирное кол-во доков к тому же некачественные, и то, только демонстрация возможностей - ролик от нуби) почему же, _woodmann.com/forum/blog.php?b=167 довольно таки неплохое описание и есть несколько статей на openrce.org ![]() |
|
Создано: 31 октября 2009 22:17 · Личное сообщение · #17 А почему информацию о силе защиты нужно узнавать где-то? Почему бы самому не попытаться посмотреть в отладчике? С одной из прог, на которую неправильно навесили вмпрот, я снял его за 20 минут, не считая 2 часов потраченных на борьбу с антиотладкой. Программа была полностью вскрыта, работа как и до снятия защиты и код можно было рипать. Это реальные цифры, я ничего не придумывал. P.S. Тема нарывается уйти в оффтоп. ![]() |
|
Создано: 31 октября 2009 23:00 · Личное сообщение · #18 |
|
Создано: 31 октября 2009 23:19 · Поправил: mak · Личное сообщение · #19 Документ концепт версия , control flow вмпрота я выкладывал на васме , это после 10 минут работы и удаления лишнего кода на глаз. Новые техники в доке совсем не новые. Темида сложнее , в плане реализации , но принцип не сильно изменен. Partial disassembly, Handler local DBT - техника слайсинга и динамич бинарной трансляции еще 88 года. progopis вы флудер ![]() ПС. Вы так и не поняли юмора))) ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
Создано: 01 ноября 2009 00:53 · Личное сообщение · #20 |
|
Создано: 01 ноября 2009 11:44 · Личное сообщение · #21 |
![]() |
eXeL@B —› Оффтоп —› Sophos о Themida, VMProtect и ExeCryptor. (PDF) |