elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Arreglado, de nuevo, el registro del warzone (wargame) de EHN


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  Crackear programas con proteccion
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] 3 Ir Abajo Respuesta Imprimir
Autor Tema: Crackear programas con proteccion  (Leído 12,725 veces)
KJD


Desconectado Desconectado

Mensajes: 314



Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #10 en: 26 Marzo 2009, 16:58 pm »

Con respecto a la pila, pudes hacer click derecgo, follow in dump y provar si puedes poner braeakpoint ahi.

Me baje el programa, no me aguante jejej, y le es toy echando un vistazo.....
En línea

"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"

"Keyboard not Found, press F1 To Continue" WTF???
nutriax

Desconectado Desconectado

Mensajes: 13


Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #11 en: 26 Marzo 2009, 17:20 pm »

jajajajaj viste que atrapante este mundo!!!!  ;D ;D ;D bueno vos lo sabes mas que yo!!!!  ;-) ;-)
en un rato lo pruebo como decis, pero estuve tratando de analizar lo que hace con el serial que ingreso y pone como un millon de ciclos al pedo para distraer y le hace como mil tratamientos a la cadena tambien para distraer al cracker, este programita se me hace que esta bastante bien echito! no digo que sea imposible pero me parece que para alguien que tenga experiencia tambien lo va a hacer renegar un buen rato! :-\
publica avances que tengas y logicamente con deducciones ya que quiero aprender!!
En línea

KJD


Desconectado Desconectado

Mensajes: 314



Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #12 en: 26 Marzo 2009, 17:40 pm »

Pues avancecs tengo, todas los ASCII del tipo "64083C533F18F77F65A383C4F12CAAB5C0F0C8" no son mas que funciones codificadas. es mas si vas a 004420D0 veras como las decodifica. Una cosa mas, dime donde esta la rutina de manejo del serial, asi le echo un vistazo.
En línea

"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"

"Keyboard not Found, press F1 To Continue" WTF???
nutriax

Desconectado Desconectado

Mensajes: 13


Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #13 en: 26 Marzo 2009, 18:22 pm »

en esta direccion 00445694 empieza a utilizar el serial trucho que lo pone en los registros para procesarlo, en el registro EBP y de ahi en adelante lo procesa varias veces como dije antes.
hya alguien que tiene avances?, yo lo miro y lo miro pero no hay forma!!!!  :( :-(
« Última modificación: 27 Marzo 2009, 06:13 am por nutriax » En línea

KJD


Desconectado Desconectado

Mensajes: 314



Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #14 en: 27 Marzo 2009, 15:22 pm »

Yo lo estuve mirando, si cambias este salto 00445C6F, cualquieer serial que metaas lo tratara como valido y lo escribirra en el archivo de configuracion del programa. Pero despues lo vuelve a comprobar al inicio del programa.

Igualmente si alguien con mas experiencia le echa un vistazo seria mejor.
En línea

"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"

"Keyboard not Found, press F1 To Continue" WTF???
varroas

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #15 en: 28 Marzo 2009, 01:24 am »

Hola. Tambien me sumo!! a ver que logramos  ;-)
En línea

LSL

Desconectado Desconectado

Mensajes: 239

Cls


Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #16 en: 29 Marzo 2009, 20:53 pm »

otra pequeña aportación,  ;D

si cuando llegamos a la dirección
004192B6   .  A1 F8E44900           mov eax,ds:[49E4F8]

tenemos en
[0049E4F8]=00000000
y si lo cambiamos a
[0049E4F8]=00000010

un par de instrucciones mas abajo eax en vez de tener el valor 28A1, que es = "Evaluation version", tendremos eax= 28A2, que es igual a "Enterprise Edition"


si ponemos en [0049E4F8]=00000000,  eax=28A1, sera igual a "Evaluation version".
si ponemos en [0049E4F8]=00000010,  eax=28A2, sera igual a "Enterprise Edition".
si ponemos en [0049E4F8]=00000020,  eax=28A3, sera igual a "Profesional Edition".
si ponemos en [0049E4F8]=00000030,  eax=28A4, sera igual a "Standard Edition".
si ponemos en [0049E4F8]=00000040,  eax=28A5, sera igual a "Educational Edition".

bueno esto sirve solo para el letrero de Acerca de...  :o
pues luego al compilar un proyecto sigue apareciendo la información de *** Evaluation version ***,  >:(

Tambien el programa tiene comprobacion de CRC o eso creo pues si cambio un par de bytes en el programa este no se ejecuta.  :-(
« Última modificación: 29 Marzo 2009, 21:05 pm por LSL » En línea

Saludos.

LSL.
nutriax

Desconectado Desconectado

Mensajes: 13


Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #17 en: 31 Marzo 2009, 02:51 am »

alguien tubo mas avances? yo mucho no pude tocar pero esta noche me metoi a ver que saco!, con respecto al usuario anterior he viste osos mensajes pero omo tu dices solamente cambia la leyende y eso no nos sirve! jajaja  :-( :-( :-(
pero yo creo que no es imposible crackearlo, para mi lo que hace cuando ingresan la serial bien es agregar un registro (en el de windows por supuesto) y debe generar algun archivo.
de ultima por el tema de la comparacion del crc que debe tener! y mas que seguro que lo tiene!!! taria bueno averiguar el serial real, entonces no tenemos que modificar nada del codigo aunque este varie de pc en pc pero estaria bueno hacer tipo un keygen. aunque se nos hace dificil encontrar el serial!!!
una pregunta alguien sabe como ver de donde empieza a ejecutar inmediatamente despues de hace click en el boton de aceptar de la ventana del serial?
bamos que no nos puede ganar esta porqueria!!!  :rolleyes: :rolleyes:
En línea

KJD


Desconectado Desconectado

Mensajes: 314



Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #18 en: 31 Marzo 2009, 14:45 pm »

Cuando instalas el peorgrama, este crea un archivo en C:\Datos de programa\HB++ (win vista) y dentro hay un archivo ini en donde guarda el serial y los datos de compania etc. No creo clave en el registro y cada vez que inicias el programa, extrae la clave de ese archivo y la verifica si es correcta o no.

Para lo que preguntas, pon un breakpont en 00445694 y cuando le das al boton para registrar parara aqui, y luegos empiezas a tracear hacia atraz para ver de donde es llamada la rutina.
En línea

"Solo hay 10 tipos personas que saben leer binario, los que si y los que no"

"Keyboard not Found, press F1 To Continue" WTF???
Mintaka

Desconectado Desconectado

Mensajes: 72



Ver Perfil
Re: Crackear programas con proteccion
« Respuesta #19 en: 1 Abril 2009, 12:36 pm »

alguien tubo mas avances? yo mucho no pude tocar pero esta noche me metoi a ver que saco!, con respecto al usuario anterior he viste osos mensajes pero omo tu dices solamente cambia la leyende y eso no nos sirve! jajaja  :-( :-( :-(
pero yo creo que no es imposible crackearlo, para mi lo que hace cuando ingresan la serial bien es agregar un registro (en el de windows por supuesto) y debe generar algun archivo.
de ultima por el tema de la comparacion del crc que debe tener! y mas que seguro que lo tiene!!! taria bueno averiguar el serial real, entonces no tenemos que modificar nada del codigo aunque este varie de pc en pc pero estaria bueno hacer tipo un keygen. aunque se nos hace dificil encontrar el serial!!!
una pregunta alguien sabe como ver de donde empieza a ejecutar inmediatamente despues de hace click en el boton de aceptar de la ventana del serial?
bamos que no nos puede ganar esta porqueria!!!  :rolleyes: :rolleyes:

Hola nutriax:
Te voy a dar mi opinión, despues de estar mirandolo en los ratos libres que tengo.

1.- La protección considero que está muy bien elaborada contra los curiosos como nosotros.Para mí, no es una pavada.Claro está que a mí, me queda mucho por aprender.Los caracteres esos que vemos, como por ejemplo (hay varios):
"BD517269E31504141FED089FDD1734"
creo que los usa para desenmascarar o descifrar los datos que tiene del usuario y máquina, almacenados en:

C:\Documents and Settings\All Users\Datos de programa\HB++

Sobretodo llama la atención un tal license.dat  :silbar:

2.-El anti-traza que tiene para evitar monitorizarlo lo vigila con la API:

kernel32.GetTickCount

3.-Lo del CRC yo creo que no es esa la comprobación que hace, sinó una propia para vigilar la integridad de su exe, que tenemos en el HD.Está duro de pelar porque lo hace a través de un hilo que crea y que el ejecutable consulta (supongo que para eso y para otras cosas más).En todo caso vi que cambiando un condicional se soluciona el tema, pero sería a través de un injerto y cuando haya creado la sección que contiene el hilo asesino.Por cierto ese código asesino lo va colocando después de reservar un trozo de memoria.La reserva la hace aquí:

00445A60  |.  FF15 10354700   CALL DWORD PTR DS:[<&KERNEL32.VirtualAlloc>]

en la pila podemos ver los detalles:

0012FC38   00000000  |Address = NULL
0012FC3C   00000F24  |Size = F24 (3876.)
0012FC40   00001000  |AllocationType = MEM_COMMIT
0012FC44   00000040  \Protect = PAGE_EXECUTE_READWRITE

A la vuelta, en el registro EAX, tenemos la dirección a partir de la cual, posteriormente, meterá su código espía.Este valor, que devuelve en EAX, es variable (creo que usa dos direcciones indistintamente alternándolas cada dos o tres ejecuciones) y por supuesto, en cada máquina será diferente.

4.-El mensaje del chico malo nos lo muestra a través de la API MessageBoxW y lo ejecuta aquí:

0042E5A1   .  FF15 38374700 CALL DWORD PTR DS[<&USER32.MessageBoxW>]

en ese momento en la pila vemos:

0012F878   000603D8  |hOwner = 000603D8 ('Handheld Basic ++',class='HbMain')
0012F87C   00D33A40  |Text = "The key you entered is invalid."
0012F880   00D37640  |Title = "Handheld Basic ++"
0012F884   00000010  \Style = MB_OK|MB_ICONHAND|MB_APPLMODAL

Como puedes ver no está en las secciones propias del ejecutable y por eso no aparece en las strings referenced.Por lo tanto debemos ir hacia atrás y ver cuando decide ponerlo.
Me gusta y por eso seguiré informando de mis avances y por supuesto leyendo los vuestros también.
Suerte,

Mintaka
En línea

Si lloras por no ver el Sol tus lágrimas no te dejarán ver las estrellas.(Tagore)
Páginas: 1 [2] 3 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Programas protección contenido hijos?
Seguridad
nichihack 2 2,385 Último mensaje 30 Abril 2012, 12:30 pm
por nichihack
crackear programas con ollydbg
Ingeniería Inversa
rollth 5 8,605 Último mensaje 21 Enero 2014, 18:10 pm
por .:UND3R:.
Crackear programa con protección de datos
Ingeniería Inversa
Freddymarv 3 3,082 Último mensaje 12 Mayo 2018, 07:52 am
por Freddymarv
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines