| Посл.ответ |
Сообщение |
|
Создано: 28 марта 2008 15:30:10 · Поправил: Модератор Личное сообщение #1
На http://dump.ru/files/o/o489862518/ я выложил свой первый туториал по анализу AsProtect v2.4 build 12.20. В этом туториале я подробно описал процесс восстановления эмулированных инструкций типа: PUSH 0 PUSH 0CC5850 PUSH 0DB180C CALL 00CEB814 Это - первая статья из нескольких статей по анализу протектора AsProtect v2.4 build 12.20. Мной уже подготовлены статьи по восстановлению таблицы IAT на основе таблиц данных AsProtect, прохода на OEP, и завершаю подготовку статьи по работе ключа активации программы. Буду благодарен за критику, замечания, пожелания и отзывы. Возможно, удастся совместными усилиями разработать универсальный скрипт для восстановления всех эмулируемых инструкций.
|
|
|
Создано: 10 июня 2009 23:57:43 Личное сообщение #2
Народ, какой пасс тут: --> Link <--
----- xOAg8vsg7/Du8fLuIOPl7ejpISEhIDsp |
|
Создано: 11 июня 2009 00:17:05 Личное сообщение #3
Isaev ник автора поста
|
|
Создано: 11 июня 2009 10:48:49 · Поправил: SunBeam Личное сообщение #4
@vnekrilov: We also need the targets if we are to follow your tutorials!! (Мы также нуждаемся в цели, если мы хотим следовать вашим учебники!!). I can't find 2.4 build 12.20 T_T.. @Isaev: pass = Valemox  Same as tihiy_grom said
|
|
Создано: 1 июля 2009 15:48:22 · Поправил: o_nix Личное сообщение #5
vnekrilov - пытаюсь освоить инструкцию ... подопытный - прога с которой несправляется скрипт VolX 1.15 прога распаковывается и запускается но многое в ней неработает Для начала решил пройти 16 версию хелпа на SpiderMan (скачал по ссылке из туториала) При запуске Восстановление таблицы IAT и вызовов APIs.osc выводится сообщение "Сбой при работе прививки! Проверьте корректрность введённых данных" Дальше скрипт неработает...  предидущий скрипт робатает нормально за исключением того что в логе руский шрифт в кракозябрах... Что может быть нетак ??? Переключился на своего подопытного так в нём сразу при запуске Прохождение на OEP_SBOEP.osc вылазит вот такая ошибка (тоже самое вылазит и если пытаться распаковать stripper_v213b9)
При этом при запуске скрипта Восстановление таблицы IAT и вызовов APIs.osc скрипт срабатывает нормально ... но последующий запуск любого другого скрипта контроль crc (прога написана на Delphi) или Эмуляция API Asprotect в главной области кода.osc подвешивает ollydbg намертво Как с этим бороться ?? И ещё прозьба ... нельзяли уделить немного внимания распаковке программ при наличии валидного ключа ... в интернете на эту тему инфы нет совсем ...  2946_01.07.2009_CRACKLAB.rU.tgz - bug.JPG
|
|
Создано: 1 июля 2009 16:01:06 Личное сообщение #6
o_nix пишет: предидущий скрипт робатает нормально за исключением того что в логе руский шрифт в кракозябрах..
Скопируй крякозябры в блокнот и будет тебе счастье
----- minimaL_patсh на руборде
|
|
Создано: 1 июля 2009 16:06:36 Личное сообщение #7
o_nix пишет: в логе руский шрифт в кракозябрах... Что может быть нетак ??? поставь там шрифт, который отображает кирилицу, у меня это Lucida
----- Лучше быть одиноким, но свободным ©
|
|
Создано: 1 июля 2009 18:05:20 Личное сообщение #8 |
|
Создано: 1 июля 2009 21:04:39 Личное сообщение #9
o_nix пишет: И ещё прозьба ... нельзяли уделить немного внимания распаковке программ при наличии валидного ключа ... в интернете на эту тему инфы нет совсем ... А собственно  , какая тебе инфа нужна? Всё так же, тока сначала регистрируешь прогу, а потом анпакаешь.
|
|
Создано: 2 июля 2009 09:47:00 Личное сообщение #10
SemDJ, BoRoV - кракозябры меня совсем ненапрягают .. пусть живут себе как жили .. всё что мне надо и так прекрасно видно и понятно  но сёравно спасиб progopis - про ту ветку я вкурсе ... цель не получить какойто дистриб и уйти восвояси ... цель научиться делать это самому... "неправильной версии двига скриптов" - несовсем понял про что это ..?? версия плугина ollydbg script ?? "неправильных настроек анти-антидебага" - всё делается строго по инструкции ... настройки взяты из инструкций , версии скриптов последние из найденных в уроках, версии плагинов теже самые что и в уроках .... просматривал все уроки начиная с первого MasterSoft - те нужно просто анпакать по vnekrilov уже зареганую прогу ?? другие методы есть какиенибудь? До этого делал через VolX - так он работает только со своими данными реги ... попытка вписать в скрипт свои валидные данные к успеху не привела  там большая разница в длине ключа ... раза в 2-3
|
|
Создано: 2 июля 2009 10:03:29 Личное сообщение #11
o_nix пишет: До этого делал через VolX - так он работает только со своими данными реги ... попытка вписать в скрипт свои валидные данные к успеху не привела да нормально вписывается, лично я свои легко когда-то вписывал, и они работали
----- Лучше быть одиноким, но свободным ©
|
|
Создано: 2 июля 2009 11:12:21 Личное сообщение #12
o_nixсудя по выложенному тобой логу, ты распаковываешь прогу MultiPoster 2.0.9.99 вот кусок декодированного отчёта:
- Version: WlZSR3tza3ZxWComXDUmOFQlKgcBUD4iOS1se2ZjdDAgIDwgIzNGcXlwd2VySjQ4Qsj/6v j+9TzO7PL+8vHCfQ8=
- ImageBase: 00400000
- Eip: B75D0C
- Eax: 1C50012
- Ecx: 0
- Edx: 0
- Ebx: 0
- Esi: 1C50012
- Edi: 1C50012
- Ebp: 12FED0
- Esp: 12FEAC
- ErrorCode:
- 8A,3,3A,46,1,74,23,8B,4B,1,8A,56,1,8A,3,E8,10,93,0,0,84,C0,74,16,8B,57 ,2,8B,4B,1,8A,46,1,E8,E6,FE,FF,FF,84,C0,74,4,33,C0,EB,2,B0,1,5F,5E,5B, 0...
- Code = [213]
- - 184
- - 4
- - 227
- - 0
- - 0
- - []
- > C:\crackme\crackme.exe
-
- MPPR
- MultiPoster
- 2.0.9.99
- Sergey Usmanov
- 2.0
-
- > C:\WINDOWS\system32\ntdll.dll
-
- Корпорация Майкрософт
- Системная библиотека NT
- 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)
- ntdll.dll
- © Корпорация Майкрософт. Все права защищены.
- ntdll.dll
- 5.1.2600.2180
- Операционная система Microsoft® Windows®
программа защищена данной версией: [WPExport], [2.0], [ 2.4 build 11.20 Release], [Сергей Усманов].
----- EnJoy! |
|
Создано: 2 июля 2009 11:14:06 Личное сообщение #13
господа я конечно извиняюсь за возможный оfftop, но есть действительно проги в которых не работает ни один автоматический проход на oep (с использованием скриптов VoIX'a и Vnekrolov'a), сам сталкивался и уже не раз, при том что скрипты сбора IAT и не которые другие уважаемого Vnekrolov'a все таки делают свое дело порой завешивая намертво отладчик с прогой  To: o_nix пробуй другие модификации ольги к примеру RAMOllyDBG или EXECrytor Edition (tuts4you.com тебе в помощь), со всеми включенными галочками в Exceptions, насчет багов ODbgScript скажу, что особой разницы по отработке скриптов что на 1.48 версии что на 1.67 версии я не заметил, а твои крякозяблы частенько выскакивают при отладке прог накрытых последними версиями aspr'aми и особливо при установке хардварных бряков и правки кода, прыжков в коде самого aspr'a , с обычными бряками дела вроде обстоят лучше, поэтому если ты роешься ручками к ОЕП, учитывай то, что aspr во многих местах начинает контролить изменения своего кода, и зачастую мы получаем такой же сабж с крякозяблами. P.s.: воспользуюсь случаем, спрошу уважаемые господа может, кто-нибудь подскажет хороший способ как пройти до Stolen OEP в последних версиях аспра (1.4 - 1.5), естественно в сложных случаях к примеру когда аспр кует HWID, ругается на то, что он явно не тот  а затем тут же ExitThread! или с последними версиями только здравый инлайн помогает?! В обычных случаях и со Stolen OEP скрипты VoIX'a и Vnekrolov'a очень хорошо работают, даже на последних версиях ASPR'a..
|
|
Создано: 2 июля 2009 11:55:16 Личное сообщение #14
Jupiter пишет: вот кусок декодированного отчёта а можно поинтересоватся  , а с помощью чего ты получил этот отчет?
----- Лучше быть одиноким, но свободным © |
|
Создано: 2 июля 2009 11:59:39 · Поправил: MasterSoft Личное сообщение #15
Jupiter пишет: судя по выложенному тобой логу, ты распаковываешь прогу MultiPoster 2.0.9.99 Мож я тупой канеш.....  Просвети меня, плиз! Как ты по этому логу узнал чё за прогу он анпакает (вплоть до версии) и какой версией прота она защищенна??? Added:Ипать, чёт я долго писал
|
|
Создано: 2 июля 2009 12:33:24 Личное сообщение #16
он же выложил отчёт в base64! всё, что идёт после Application data: и есть закодированные в base64 данные аспр просто не светит в явном виде данные, которые планирует отправить разработчику )) для расшифровки base64 можно воспользоваться любым онлайн декодером base64
а версию прота определил, скачав эту прогу и прогнав её через ASPriNF v1.6
----- EnJoy!
|
|
Создано: 2 июля 2009 12:59:30 Личное сообщение #17
JupiterThanks, я вот например не знал, что он шифрует логи в base64  . Например тут
|
|
Создано: 2 июля 2009 13:53:58 Личное сообщение #18
Я внимательно прочитал последние вопросы и ответы этого топика. Первое, что хочу отметить, что приложенные мной скрипты не являются панацеей на все случаи жизни. Мне встречаются программы, очень умело защищенные этим протектором, на котором скрипты падают. Кроме того, иногда приходится менять установки Phantom, поскольку программа не останавливается на OEP, а просто запускается, а бывает, что и заваливается отладчик. Поэтому, в каждом конкретном случае, приходится все это анализировать, и применять соответствующие меры, чтобы распаковать программу. ODBScript намертво зависает, если нет какого-либо дампа, которые должны сделать предлагаемые мной скрипты. В этом случае, как я уже писал, приходится убивать сеанс отладки через диспетчер задач, и смотреть, какой пропущен дамп. Цель моих статей - это не тупое выполнение инструкций, а понимание того, что происходит в процессе распаковки программы, и, тем самым, приобретение опыта в распаковке не только этого пакера, но и других протекторов. И я признателен этой переписке, поскольку она показывает на упущенные мной вопросы, на которые следует обратить внимание. Хотя, откровенно говоря, все нюансов, которые имеются при распаковке программы, учесть практически невозможно.
|
|
Создано: 2 июля 2009 14:01:27 · Поправил: Konstantin Личное сообщение #19
o_nixно последующий запуск любого другого скрипта контроль crc (прога написана на Delphi) или Эмуляция API Asprotect в главной области кода.osc подвешивает ollydbg намертвоу меня оба скрипта отрабатывают нормально (пользуюсь чистой олькой + плаг phantom) И ещё прозьба ... нельзяли уделить немного внимания распаковке программ при наличии валидного ключаКак и писал MasterSoft - сначала регистрируешь прогу, а потом анпакаешь любым скриптом. Это нужно чтобы восстановился криптованный код. Для твоего случая, например вот здесь:
- 0053BCAC . /E9 17000000 JMP 0053BCC8
При анпаке с валидным ключем здесь будет не прыжок через мусор, а нормальный код. До этого делал через VolX - так он работает только со своими данными региОн не работает со своими рег. данными, как и скрипт vnekrilov-а, они эмулируют работу API аспра. Что тебе мешает подсмотреть что возвращают эти апи при запуске твоей нераспакованной, зареганой проги, и сравнить что подставляет скрипт при эмуляции?
|
|
Создано: 2 июля 2009 14:06:33 Личное сообщение #20
vnekrilov пишет: Цель моих статей - это не тупое выполнение инструкций, а понимание того, что происходит в процессе распаковки программы, и, тем самым, приобретение опыта в распаковке не только этого пакера, но и других протекторов.
и вот это - основная фишка, ибо таких статей мало
----- Вольный художник с собакой
|
|
Создано: 2 июля 2009 16:08:21 Личное сообщение #21
o_nix пишет: нельзяли уделить немного внимания распаковке программ при наличии валидного ключа
Мне приходилось распаковывать программу с валидным ключем, что позволило восстановить закриптованные участки кода. Однако, разработчик программы привязал проверку прочитанных данных регистрационного ключа при дальнейшей работе программы. Поэтому мне пришлось изменить немного код программы, в котором, перед переходом на OEP, пришлось дописать код, который обеспечил выполнение некоторых подпрограмм, которые в упакованной программе, вызывались с помощью APIs Asprotect. Еще раз хочу подчеркнуть, что я писал чуть выше - опытные программисты могут настолько сильно защитить свои программы, что с этой защитой не справятся любые скрипты, и приходится проводить подробный анализ этой защиты, чтобы обеспечить нормальную работу распакованной программы.
|
|
Создано: 2 июля 2009 16:44:11 Личное сообщение #22
vnekrilov - всё это понятно ... спасибо за проведённую большую работу. Именно потому что у тебя так всё разложено по полочкам я всётаки решился взяться за новый аспр. Единственное чего можно желать это видеоролики твоих уроков тк любой комментарий важен... темболее для тех кто неоченьто и разбирается а сказать можно намного больше чем написать. Да распаковывал мультипостера - это первая прога которую я вспомнил тк знаю что автор их хорошо защищает аспром (знаю его, общаемся с ним) и в ней нет дополн. длл и размер маленький .. готовый стандартный крякме  беспокоить его нехотелосьбы у него и так работы валом по даработке прог  То что скрипты у когото всётаки заработали на этой проге подталкивает обновить винду что в ней нетак др. мыслей нет По поводу ошибки что выкладывал пробовал и на ollydrx получается тоже самое аспр палит что над ним издеваются
|
|
Создано: 2 июля 2009 17:39:04 Личное сообщение #23
Вопрос относительно лога, а как заставить прогу выдать такой лог? Очень нужно
----- Лучше быть одиноким, но свободным © |
|
Создано: 2 июля 2009 17:42:39 Личное сообщение #24
o_nix пишет: цель научиться делать это самому... Использовать чьи-то скрипты - это не значит научиться самому. В идеале надо прочесть все туторы и по ним сделать свои собственные скрипты. Тогда не будет вопросов почему что-то не работает.
|
|
Создано: 2 июля 2009 18:23:34 Личное сообщение #25
BoRoV пишет: Вопрос относительно лога, а как заставить прогу выдать такой лог
в общем случае достаточно вызвать исключение при распаковке проги загрузчиком аспра например, похучить вызов API ASProtect и вызвать исключение в похученой ф-ции
----- EnJoy!
|
|
Создано: 17 июля 2009 12:33:54 Личное сообщение #26
следующий вопрос
вот есть dll-ка, запакованная аспротектом, примерно 2.2-2.4(как определить точно не знаю, мож подскажете?) при ее загрузке появляется окно, там указан ID вида 23B56253-EAFB, требуется имя и ключ у меня есть валидные ID, имя и ключ ключ вида XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX
так вот, в пробовал подменить значение, генерируемое функцией которая его генерирует (там цикл с константами 9C3B248E и C1A7F39A), пишет что ключ не верный затем я узнал номер винта, по которому генерится этот ID, и по выполнению функции DeviceIoControl заменял в буфере свой серийник на тот, для которого есть имя и ключ, генерировался верный ID, но при этом имя и ключ все равно не подходят
так же я обратил вниамание на то, что обращение через DeviceIoControl к винту при проверки серийника происходит дважды, при том второй раз генерится не ID а какое то другое число. номер серийника я подменял и второй раз.
так вот, вопрос, кто разбирался с этими ID в старших версиях аспротекта? в чем может быть дело?
человек, который дал мне валидные данные и прогу к сожалению не помнит, после чего он получил пару имя-ключ, давал ли он при этом какую то инфу и если давал то какую
может ли в аспротекте пара имя-ключ привязываться еще к чему то кроме собственно проги и ID, которае она выводит в окошке?
|
|
Создано: 17 июля 2009 13:47:43 · Поправил: gegter Личное сообщение #27
wizz2 ну и завернул. интуитивно понятно, что 23B56253-EAFB генерируется уже по данным компа (аля привязка), ключ в свою очередь генерируется основываясь на 23B56253-EAFB. к сожалению не помнит, после чего он получил пару имя-ключ он отправил 23B56253-EAFB, получил ключ в ответ. все.
|
|
Создано: 17 июля 2009 15:27:10 · Поправил: Модератор Личное сообщение #28
wizz2 пишет: там цикл с константами 9C3B248E и C1A7F39A
Патчить надо около трёх раз. Всё прекрасно патчится. В старших версиях практически нет отличий.
P.S. Могу проинлайнить с тем хвидом который нужен. Ссылку на файл в личку или на мыло.
|
|
Создано: 17 июля 2009 15:28:28 Личное сообщение #29
9C3B248Eh и 0C1A7F39Ah - это константы, используемые в функции хэширования строки хвида, на выходе - в eax дворд хвида, по которому потом считается 16-ти битный (двухбатный) CRC пример: 4A555021-3501 где 4A555021 - dword, хэш строки хвида (серийный номер харда, например) 3501 - word, CRC16 от строки "4A555021"
если кому нужно, могу выложить утиль, которая формирует валидный хвид от любых данных
----- EnJoy!
|
|
Создано: 17 июля 2009 15:32:16 · Поправил: Модератор Личное сообщение #30
Jupiter пишет: могу выложить утиль Твой утиль не пашет для некоторых случаев. В частности для Win98 аспр открывает не "\\.\Scsi", а "\\.\SMARTVSD".
Скоро я закончу сорец для получения хвид. Он будет действовать с точной логикой, какая присутсвует при генерации хвида в ASProtect. Тогда сюда и кину.
|
|
Создано: 17 июля 2009 15:56:49 · Поправил: user_ Личное сообщение #31
progopis пишет: Скоро я закончу сорец для получения хвид. Надеюсь, что статья по инлайну с полученным хвидом будет прилогаться.
Добавлено: progopis пишет: Это типа был реквест? Скорее пожелание.
|