реверс пинча

Discussion in 'Реверсинг' started by Грот, 16 Jun 2008.

Thread Status:
Not open for further replies.
  1. Грот

    Грот Elder - Старейшина

    Joined:
    24 Jan 2008
    Messages:
    110
    Likes Received:
    36
    Reputations:
    0
    итак! вот этот фаил пришел по асе, но это не важно.
    в чем особенность фаила?
    а в том что по виду это обычная порога на дельфи
    (инет отключен работаем на виртуальной машине)

    запускаем ее в ольге бряк на BP CreateFileA не сработает так как порога не создает
    никаких новых фаилов (но можно увидить что появиться новый процес с тем же именем)
    следовательно ставим бряк на создание процеса
    (так как аттачить новый процес мы не можем он с правами системы).
    BP CreateProcessA запускаем прирываемся на запуске нового проццеса это нам и нужно,
    сразу бросаеться в глаза регистр ЕВХ а именно то что он указывает на фаил РЕ
    копируем это значение жмем правой кнопкой по нижнее левое
    окно гоу и прыгаем на это место

    выделяем начиная от РЕ и ниже до конца этой пороги жмем копировать в фаил
    скопировали все ольга больше не нужна
    полученый фаил работать не будет по понятным причинам.
    открываем его в WinHEX откыл удаляешь весь мусор сверху до
    РЕ и внизу тоже удалить мусор,(для сравнения возьми готовый пинч упакуй ре компаком) измени расширение в ЕХЕ.
    проверяй на запуск
    ольгой, если все правельно то ольга не будет ругаться и откроет его

    сразу видим что он упакован ре компак
    распаковываем используя hr esp -4 смотрим куда идет
    отчет. вот и вся тема
    баян конечно но может кому интересно.
    сам фаил
     
    2 people like this.
  2. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,803
    Likes Received:
    1,957
    Reputations:
    594
    Куда идёт отчёт можно посмотреть и без реверса, используя снифер, была статья на ачате (линк не помню), но метод тоже имеет право на существование (только снифером быстрее и проще). ;)
     
    1 person likes this.
  3. YoYo Factory

    YoYo Factory Elder - Старейшина

    Joined:
    24 Mar 2008
    Messages:
    108
    Likes Received:
    79
    Reputations:
    -5
    Он палится АВ как Injector! :)
     
    #3 YoYo Factory, 16 Jun 2008
    Last edited: 16 Jun 2008
    1 person likes this.
  4. Lamia

    Lamia Elder - Старейшина

    Joined:
    11 Jul 2007
    Messages:
    186
    Likes Received:
    77
    Reputations:
    -9
    С реверсом лучше!Создай два процесса!Второй процесс аттачится без проблем!
     
    1 person likes this.
  5. Грот

    Грот Elder - Старейшина

    Joined:
    24 Jan 2008
    Messages:
    110
    Likes Received:
    36
    Reputations:
    0
    вся фишка не в том чтобы аттачить процес а в том чтобы выташить фаил привести его в рабочий вид.
    а на счет 2 процеса, да полностью согласен

    вроде снифер укажет только хост (куда ломиться порога).
    а папку с гейтом?!

    может ошибаюсь
     
    #5 Грот, 16 Jun 2008
    Last edited: 16 Jun 2008
  6. Lamia

    Lamia Elder - Старейшина

    Joined:
    11 Jul 2007
    Messages:
    186
    Likes Received:
    77
    Reputations:
    -9
    Ты уверен!
     
  7. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    400
    Likes Received:
    153
    Reputations:
    48
    снифер укажет всё :) а про реверс надо было по-подробнее расписать, а то как то рвано получилось.
     
  8. ~Real F@ck!~

    ~Real F@ck!~ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    283
    Likes Received:
    170
    Reputations:
    -8
    Пинч написан на ассемблере

    Тоже самое что и у сталина, только у него там ещё и кофигуратор пишется.
     
  9. KIR@PRO

    KIR@PRO from Exception

    Joined:
    26 Dec 2007
    Messages:
    825
    Likes Received:
    287
    Reputations:
    359
    темка неплохая ток разжевать четок не помешает....

    ___________________________________
    [​IMG]

    не могу найти где подпись делать.... может я ударился головой? напишите если кто знает где настроить подпись...
     
    _________________________
  10. Delimiter

    Delimiter Banned

    Joined:
    8 Apr 2005
    Messages:
    317
    Likes Received:
    173
    Reputations:
    12
    Неужели ПИНЧ стоит реверсинга? }{мммммммммм ... странно.
     
  11. sabe

    sabe Elder - Старейшина

    Joined:
    16 Mar 2007
    Messages:
    313
    Likes Received:
    178
    Reputations:
    14
    Delimiter
    хе.. чувак стоит) особеено когда ты его получил спамом.. когда еще пару к людей получили его таким же способом.. и вся инфа о них хранится на гейте или мыле, куда путь и аунтификаця(если есть) указан в пинче..
     
    #11 sabe, 17 Jun 2008
    Last edited: 17 Jun 2008
  12. Delimiter

    Delimiter Banned

    Joined:
    8 Apr 2005
    Messages:
    317
    Likes Received:
    173
    Reputations:
    12
    чувак возьми мой снифер "Мини-статьи" и не парься!
     
  13. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    никогда нельзя пренебрегать потенциально опасными программами, кто знает что попадется? вдруг найдешь новый прием обхода аверов? или что-то не менее ценное. :cool:
     
  14. Delimiter

    Delimiter Banned

    Joined:
    8 Apr 2005
    Messages:
    317
    Likes Received:
    173
    Reputations:
    12
    тот кто сделает оригинальный обход аверов, сделает свой троян, зачем же ему ПИНЧ?
     
  15. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    Мало ли что с чем склеено. Иногда процесс изучения интересней чем сам результат.
    Вдруг что-то интересное попадется. А на тему "сделает свой троян" соглашусь!
     
  16. bublebuble

    bublebuble Elder - Старейшина

    Joined:
    15 Sep 2007
    Messages:
    102
    Likes Received:
    28
    Reputations:
    0
    нет на снифах обычно полный адрес стоит
    да, действительно было бы отследить запрос сниффером проще :)
     
  17. AHTOLLlKA

    AHTOLLlKA Member

    Joined:
    1 Feb 2005
    Messages:
    225
    Likes Received:
    35
    Reputations:
    22
    чё тут думать, отрубаешь инет, запускаешь пинч..
    суспендиш процес .. например в Process Explorer'e
    заходиш в свойства процесса... далее последняя вкладка Strings
    далее тыкаем Memory
    и ищем тут гейт и тд...ну конечно не забываем проверить автозагрузку потом ))
     
  18. Грот

    Грот Elder - Старейшина

    Joined:
    24 Jan 2008
    Messages:
    110
    Likes Received:
    36
    Reputations:
    0
    именно по этому я и стал разбирать этот фаил.
    меня заинтересовало что анализатор детектит как порогу на дельфи, в качестве анти амуляции у этой пороги стоят обычные апи функции такие как получить цвет прочитать итд
    расчет что эвристик дальше не пойдет
    а дальше уже интересней, появляються такие апи как
    записать процес получить создать и.т.д.

    что именно непонятно? могу залить видео.
     
  19. AHTOLLlKA

    AHTOLLlKA Member

    Joined:
    1 Feb 2005
    Messages:
    225
    Likes Received:
    35
    Reputations:
    22
    мы только рады будем ;)
     
    1 person likes this.
  20. 0x0c0de

    0x0c0de Elder - Старейшина

    Joined:
    25 May 2007
    Messages:
    441
    Likes Received:
    395
    Reputations:
    297
    Закрыто

    На время лета все темы, связанные с пинчем должны закрываться.

    Closed
     
    1 person likes this.
Thread Status:
Not open for further replies.