снять скрин с программы с защитой

Discussion in 'Реверсинг' started by LPine, 16 Oct 2011.

  1. LPine

    LPine New Member

    Joined:
    19 May 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    здравствуйте форумчане!
    недавно столкнулся с программй,на которой "перенавесили" защит :D

    следит за памятью и не дает себя запускать в песочницах,на виртуалке (VirtualBox), не дает блочить доступ к клавиатуре, видит запущенный Radmin Viewer, плюс все программы по мелочи которые используют функции для снятия скринов или записи видео.

    пытался блочить ей через Оутпост файрволл инжект в процессы,dde-взаимодействие и другое(см.скрин)
    [​IMG]

    есть идея убить какие-нибудь отдельные потоки в приложении или, скорей всего. легче заблочить доступ к памяти?
     
    #1 LPine, 16 Oct 2011
    Last edited: 16 Oct 2011
  2. LPine

    LPine New Member

    Joined:
    19 May 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0

    прога видно самописная, написана на дельфи.
    Это книжка в .exe файле, в котором отображается pdf-содержимое.

    никакого поиска/выделения, сочетания клавиш не рабтают, на печать не отправить (win+P)-чтобы на виртуальный принтер.

    ее можно лишь листать,temp-файлов не нашел.
     
  3. LPine

    LPine New Member

    Joined:
    19 May 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    если через printscreen, то буфер обмена просто пуст.

    через программы: скажем запустили FastStone Screen Capture, запустили прогу(книжку),то прога выбивает с ошибкой "работа программы невозможна при запущенной FSCC" и закрывает себя
     
  4. LPine

    LPine New Member

    Joined:
    19 May 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    1. при самом запуске, сразу
    2. не пробывал,т.к уже стоял VirtualBox, там реализация другая?
     
  5. s0l_ir0n

    s0l_ir0n Active Member

    Joined:
    14 Mar 2009
    Messages:
    399
    Likes Received:
    144
    Reputations:
    18
    Сабж в студию. Гадать бесполезно
     
  6. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,296
    Reputations:
    327
    я тоже не понимаю о чем речь. будет тело - будет дело

    если работает глобально - то скорей всего с драйвером, если работает еще и под х64 - значит хитровыебано чтоб обойти пачгуард. короче тс, слей ее и выложи
     
    #6 sn0w, 16 Oct 2011
    Last edited: 16 Oct 2011
  7. Osstudio

    Osstudio Banned

    Joined:
    17 Apr 2011
    Messages:
    638
    Likes Received:
    160
    Reputations:
    81
    Попробуй каку-нить неизвестную прогу для скринов.. может она на известные только обращает внимание, например, смотрит процессы..
     
    1 person likes this.
  8. Osstudio

    Osstudio Banned

    Joined:
    17 Apr 2011
    Messages:
    638
    Likes Received:
    160
    Reputations:
    81
    90% что нет.. ;)
     
  9. seosimf

    seosimf Member

    Joined:
    3 Mar 2011
    Messages:
    271
    Likes Received:
    44
    Reputations:
    6
    Скорей всего тупа хукает нажатия PrtScr.
    Попробуй Alt + PrtScr или виртуальную клавиатуру.
    Мейби также палит импорт GetDC, GetDCEx и GetWindowDC,BitBlt etc.
     
    #9 seosimf, 17 Oct 2011
    Last edited: 17 Oct 2011
  10. LPine

    LPine New Member

    Joined:
    19 May 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    вот: http://rghost.ru/private/25934611/4c2c2078b4f2148d3aa5666f0d0ef360
    пысы,она еще с кодом :D код похоже генерится или по обородуванию и/или наверное по SID'у,говорили,что прога слетает после переустановки системы (при запуске генерится новый код для ключа),старый становится не действительным.
    в запаре блин забыл сделать снимки системы с помощью RegShot'ов

    сейчас поищу,но клава заблочена =\

    виртуальная клава не работает =D она те же функции должна использовать,что и стандартная
    пысы, обычная (не виртуальная) клава блочится ВСЯ, работает только мышь для навигации

    пысы2: песочницу sandoxie распознает как виртуал.машину
     
  11. s0l_ir0n

    s0l_ir0n Active Member

    Joined:
    14 Mar 2009
    Messages:
    399
    Likes Received:
    144
    Reputations:
    18
    VMProtect
     
  12. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Учитывая количество функций под vm и отсутствие запуска без ключа - нецелесообразно ломать. Гораздо быстрее реализовать вариант - сфотографировать на хорошую мыльницу экран, распознать и т.п. Какой бы защита не была - с камерой в руках не обнаружит :D

    Инфа:
    552740 - OEP
    54581C - TsbCheckScreenShot@Create
    544488 - TsbCheckScreenShot.TBlockItems
    545764 - TsbCheckScreenShot.TBlockItems@Add

    p.s. Покажите свои наработки, тогда продолжим думать вместе)
     
    #12 neprovad, 19 Oct 2011
    Last edited: 19 Oct 2011
  13. LPine

    LPine New Member

    Joined:
    19 May 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    всем спасибо..
    решил проблему с фотоаппаратом и штативом..300страниц правда пришлось фоткать)

    пысы винду кстати снес... но прога выдала тот же код > вывод - генерится по оборудованию, проверил на другом ПК-код уже другой(кому интересно если)
     
  14. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,296
    Reputations:
    327
    вообще тема интересная.) можно былобы на вмваре ее запустить

    ща посмотрим

    ап. запустилась с одной хитростью. так что можно спокойно с вм снимать скрины

    ап2 тоже лень.

    снял полный mdmp, решил поискать хидеры пдфов - они там есть, как и компонент TPDF. но хрен знает.

    кстати у кого есть толковая инфа по принципам - не само8о алго а способам антидебага вмпрота?
     
    #14 sn0w, 28 Oct 2011
    Last edited: 28 Oct 2011
  15. LPine

    LPine New Member

    Joined:
    19 May 2010
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    sn0w, что за хитрость, если не секрет?

    можно в лс