Обход защиты программы.

Discussion in 'Реверсинг' started by matro, 5 Mar 2010.

  1. matro

    matro New Member

    Joined:
    15 Mar 2008
    Messages:
    11
    Likes Received:
    1
    Reputations:
    0
    Имеется программа с очень мудреной защитой.
    Алгоритм:
    0.5)Обнаруживает в памяти(Даже если просто запускал)
    Procmon и не запускается. Или идет п.1
    1)После запуска просит логин-пароль(Логин и пароль с их форума,и подойдут в прогу только после оплаты подписки.
    2)После 1го входи,программа записывает твой HW-ID на твой акк и под другим компом уже не зайти.
    3)Программа предлагает дллки(которые и нужны). Ты выбираешь что тебе надо.
    Она скачивает в какую-то временную папку эту дллку,инжектит ее в нужный процесс и сразу закрывается.
    Вопрос решен.
     
    #1 matro, 5 Mar 2010
    Last edited: 5 Mar 2010
  2. Kaimi

    Kaimi Well-Known Member

    Joined:
    23 Aug 2007
    Messages:
    1,732
    Likes Received:
    811
    Reputations:
    231
    Filemon'ом пробовал?
     
    _________________________
  3. matro

    matro New Member

    Joined:
    15 Mar 2008
    Messages:
    11
    Likes Received:
    1
    Reputations:
    0
    Если пробовать запускать Filemon до,после или во время работы программы то она вырубается и больше не запускается пока не перезапустишь комп.
     
    #3 matro, 5 Mar 2010
    Last edited: 5 Mar 2010
  4. Kaimi

    Kaimi Well-Known Member

    Joined:
    23 Aug 2007
    Messages:
    1,732
    Likes Received:
    811
    Reputations:
    231
    Исправь программу чтобы она так не делала?
     
    _________________________
  5. matro

    matro New Member

    Joined:
    15 Mar 2008
    Messages:
    11
    Likes Received:
    1
    Reputations:
    0
    Как отследить куда программа сохраняет длл?
    Пробовал мониторить все временные папки.. результатов 0.
    По логам Filemon'a не видно куда сохраняет длл,только сами конфиги.
     
  6. zeppe1in

    zeppe1in Elder - Старейшина

    Joined:
    12 Jul 2006
    Messages:
    343
    Likes Received:
    66
    Reputations:
    18
    куда она инжектит эти длл? если сама загружает то LoadLibrary лови, если в другой процесс то посмотри какие длл и откуда он юзает(например в ольке Executable modules).
    Ну или CreateFile лови, или там сэндбокс какойнить поробуй. вариантов куча)
     
  7. matro

    matro New Member

    Joined:
    15 Mar 2008
    Messages:
    11
    Likes Received:
    1
    Reputations:
    0
    Скачивает с сервера,хранит около 50 секунд неизвестно где,потом инжектит в другой процесс.
    Прога запакована themid'ой. Защита от Процмона при старте есть,но после логин формы память не проверяет,поэтому залогировал весь процесс скачки длл с сервера и ижектт в логах процемона,но там всеравно не видно путей,куда она скачивает.
     
  8. zeppe1in

    zeppe1in Elder - Старейшина

    Joined:
    12 Jul 2006
    Messages:
    343
    Likes Received:
    66
    Reputations:
    18
    другой процесс то работает с ними? тогда не удалиш дллку никак. либо может инжект какойнить хитрый.
    http://www.sandboxie.com/
    не знаю правдо как темида к этому отнесёца.
     
  9. Fruit

    Fruit Elder - Старейшина

    Joined:
    16 Jul 2008
    Messages:
    90
    Likes Received:
    22
    Reputations:
    1
    Олька с плагинами на необнаружение в помощь.