elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía actualizada para evitar que un ransomware ataque tu empresa


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  Una ayuda que esto atascado
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: Una ayuda que esto atascado  (Leído 4,977 veces)
tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: Una ayuda que esto atascado
« Respuesta #10 en: 7 Mayo 2008, 22:57 pm »

lo ejecuto y no me aparece nada
¿?
En línea

tena


Desconectado Desconectado

Mensajes: 668



Ver Perfil
Re: Una ayuda que esto atascado
« Respuesta #11 en: 7 Mayo 2008, 23:02 pm »

Hay un archivo .ini que tiene los datos del registro

[register]
user=
key=

En línea

rave

Desconectado Desconectado

Mensajes: 94


Ver Perfil
Re: Una ayuda que esto atascado
« Respuesta #12 en: 8 Mayo 2008, 00:14 am »

si no hace nada es que hay que registrar la librería que he subido con el programa, es una libreria estandard para comunicarse con ciertas cámaras.

El ini ya lo había probado, y aunque lo rellenes no hace nada. Me voy a poner ahora con los calls a ver que tal.

Gracias por la ayuda!
En línea

Pcmcia ZCom XI-325 - Gigabyte gn-wbkgv (ralink rtl 2570) - Thomson speed touch 121g (Prism GT) - Pheenet WLU-803G - Alfa AWUS036H - Dipolo5, 7dB - 2x Panel 7dB - Panel 19dB (Pacific Wireless) - 5x fonera
solidcls

Desconectado Desconectado

Mensajes: 72


Ver Perfil
Re: Una ayuda que esto atascado
« Respuesta #13 en: 9 Mayo 2008, 02:29 am »

El parche es este:


004B64A4      B0 01         MOV AL,1
004B64A6      C3            RETN


saludos.
Solid.
« Última modificación: 9 Mayo 2008, 03:51 am por solidcls » En línea

Solid [CrAcKsLaTiNoS]
rave

Desconectado Desconectado

Mensajes: 94


Ver Perfil
Re: Una ayuda que esto atascado
« Respuesta #14 en: 9 Mayo 2008, 23:54 pm »

solidcls muchas gracias. Efectivamente así parece que el programa esta registrado.

Lo que has hecho es modificar la comprobación inicial del programa ¿no?, ya se que soy algo pesado, pero ¿me puedes decir de una forma rápida como has llegado hasta ahí?, es para yo seguir investigando.

Muchas gracias por la ayuda.
En línea

Pcmcia ZCom XI-325 - Gigabyte gn-wbkgv (ralink rtl 2570) - Thomson speed touch 121g (Prism GT) - Pheenet WLU-803G - Alfa AWUS036H - Dipolo5, 7dB - 2x Panel 7dB - Panel 19dB (Pacific Wireless) - 5x fonera
mikello

Desconectado Desconectado

Mensajes: 4



Ver Perfil
Re: Una ayuda que esto atascado
« Respuesta #15 en: 10 Mayo 2008, 01:28 am »

Hola!

La explicación de por qué el parche es el que proponía solidcls es el siguiente:

· Ejecutamos el programa en OllyDbg. Cuando sale el MessageBox, pausamos y ejecutamos hasta que se produzca la vuelta al código cliente (Alt+F9). Al pulsar sobre el botón de aceptar, paramos en 46091F. Subiendo un poco vemos que desde 460910 está la llamada a MessageBoxA, y si bajamos desde 46091F vemos que no hay ningún salto que permita "puentear" la llamada a la API, por lo que esa función entera es llamada en caso de no estar registrado.

· Entonces, pulsamos Ctrl+F9 y con F7, salimos a la función que llamó al procedimiento que mostraba el MessageBox (460834...460988). Caemos en una zona que el programa utiliza para restablecer EBX, ESI y EDI de manera genérica así que seguimos hasta el RET.

· Este RET nos lleva a 4B851A. Si nos fijamos, la línea siguiente en la que caemos es apuntada por un salto. Dicho salto está en 4B8500 y éste sí que permite evitar llamar al MessageBox:

Código:
004B84F9  |.  E8 A6DDFFFF   CALL jpgserve.004B62A4
004B84FE  |.  84C0          TEST AL,AL
004B8500  |.  75 1A         JNZ SHORT jpgserve.004B851C
004B8502  |.  6A 00         PUSH 0
004B8504  |.  B9 58874B00   MOV ECX,jpgserve.004B8758                ;  ASCII "Unregistered Version"
004B8509  |.  BA 70874B00   MOV EDX,jpgserve.004B8770                ;  ASCII "You are running an ..."
004B850E  |.  A1 B4214C00   MOV EAX,DWORD PTR DS:[4C21B4]
004B8513  |.  8B00          MOV EAX,DWORD PTR DS:[EAX]
004B8515  |.  E8 1A83FAFF   CALL jpgserve.00460834
004B851A  |.  EB 38         JMP SHORT jpgserve.004B8554
004B851C  |>  8D55 84       LEA EDX,DWORD PTR SS:[EBP-7C]

· He copiado toda esa zona, para que observes que primero se llama a 4B62A4, y después se comprueba si devolvió diferente de cero, en cuyo caso salta el código que muestra el MessageBox. Nos introducimos entonces en la función 4B62A4, y tenemos:

Código:
004B62A4  /$  E8 FB010000   CALL jpgserve.004B64A4
004B62A9  \.  C3            RETN

de manera que volvemos a introducirnos en 4B64A4, y estaremos en la rutina que comprueba si el programa está registrado. Ensamblamos lo comentado anteriormene, y todo irá de perlas...

Saludos, mikello
En línea

rave

Desconectado Desconectado

Mensajes: 94


Ver Perfil
Re: Una ayuda que esto atascado
« Respuesta #16 en: 12 Mayo 2008, 15:35 pm »

Muchas gracias, me queda muy claro. Ahora me pondré con unos crackme antes de seguir con aplicaciones.
En línea

Pcmcia ZCom XI-325 - Gigabyte gn-wbkgv (ralink rtl 2570) - Thomson speed touch 121g (Prism GT) - Pheenet WLU-803G - Alfa AWUS036H - Dipolo5, 7dB - 2x Panel 7dB - Panel 19dB (Pacific Wireless) - 5x fonera
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
UnPackMe_PELock1.06.d.exe tema 39 totalmente atascado « 1 2 »
Ingeniería Inversa
Potato 13 3,941 Último mensaje 28 Mayo 2012, 10:19 am
por Potato
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines