Взлом архива. Требуется совет.

Тема в разделе "WASM.RESEARCH", создана пользователем junior_cracker, 19 июн 2010.

  1. junior_cracker

    junior_cracker New Member

    Публикаций:
    0
    Регистрация:
    19 июн 2010
    Сообщения:
    9
    Нужна помощь от ветеранов реверсинга. Имеется самораспаковывающийся архив. После частичной распаковки просит отправить SMS для получения пароля. Необходимо заставить его работать без пароля.

    О себе: ориентируюсь в x86, на уровне новичка работаю в Ольке, опыт взлома минимален (crackme cruehead :lol: с помощью той же Ольки).

    Для взлома искал по всей памяти строку "Вы ввели неправильный пароль.", которую архив выводит в диалоговом окне в случае ошибки. Item is not found.

    Кто виноват? Что делать?
     
  2. baldr

    baldr New Member

    Публикаций:
    0
    Регистрация:
    29 апр 2010
    Сообщения:
    327
    Недостаточно информации.
    Распаковщик просто говорит "отправьте SMS" или в SMS надо выслать какой-нибудь номерок, который он выдаёт?
    Распаковщик запакован/зашифрован? Если да, удалось ли распаковать/расшифровать?
    Удалось ли опознать формат архива? Если да, похож ли он на стандартный? К примеру, установлен ли флаг "зашифрован" у файлов?
     
  3. sveta

    sveta SVETA7.0.1-2010

    Публикаций:
    0
    Регистрация:
    12 дек 2008
    Сообщения:
    74
    As far as i know, такие архивы не шифруются. Это подделка под известные Self-Экстракторы.
    Однажды возникла надобность распаковать такой архив ( там ноты что-ли были для музыкантов) -- Архив зашифрован, отправьте сообщение на NТелефона. Как бы банально не звучало, архив по моей инициативе был скормлен антивирусу drWeb, который всё сделал за нас. Архив был распакован.
     
  4. junior_cracker

    junior_cracker New Member

    Публикаций:
    0
    Регистрация:
    19 июн 2010
    Сообщения:
    9
    Архив гласит: "Отправь смс с текстом на номер и получи пароль". Есть поле для ввода пароля и кнопочка "Продолжить", при нажатии на которую выводится диалог с ругательным сообщением.

    Использую Ольгу. Злополучную строку я все-таки нашел (Unicode + про little endian не надо забывать), да вот толку мало. Ставлю на строку Memory, on access, брякаюсь где-то в USER32. Жму Debug->Execute till user code, после чего оказываюсь инструкцией ниже от CALL <JMP.&user32.MessageBoxW>. Нашел первую инструкцию в вышележащем участке кода, на которую первую передается у правление при нажатии на "Продолжить" (через жопу, конечно: забрячил двадцатку инструкций выше :lol: ). Участок кода между этой инструкцией и CALL <JMP.&user32.MessageBoxW> содержит несколько вызовов собственных функций и единственный(!) условный переход, перепрыгивающий один XOR (силовое вмешательство в этот переход дало лишь косяки в отображении диалога). Значит, проверка пароля, скорее всего осуществляется ДО этого участка кода. Как узнать, кто на него прыгает - для меня загадка. Адрес первой инструкции, скорее всего, вычисляется, так как поиск по абсолютному значению ничего не дал.

    Решил пойти другим путем. Попытался поставить Message breakpoint on ClassProc на окно кнопки "Продолжить". Олька занервничала и вывела диалог:
    Жму "да". Выбираю Messages = 202 WM_LBUTTONUP, break on any window, Pause program on message, log WinProc on Message, Pass count = 0. Жму "OK". И опять облом! Олька матерится в очередном диалоге:
    Кто виноват? Что делать?
     
  5. junior_cracker

    junior_cracker New Member

    Публикаций:
    0
    Регистрация:
    19 июн 2010
    Сообщения:
    9
    Да хрен его знает, если честно. Подопытный файл - экзешник. Сам о себе он заявляет, что смораспаковывающийся архив ZIP-Folder ver.3.02.9109.
     
  6. Sunzer

    Sunzer Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    256
    Ссылку на файл бы выложил...
     
  7. junior_cracker

    junior_cracker New Member

    Публикаций:
    0
    Регистрация:
    19 июн 2010
    Сообщения:
    9
    Увы, это противоречит Чучхе.

    Подскажите, лучше, почему Message breakpoint on ClassProc не работает.
     
  8. gorodon

    gorodon New Member

    Публикаций:
    0
    Регистрация:
    19 окт 2009
    Сообщения:
    301
    Проверьте, действительо ли это самораспаковывающийся ZIP-архив - для этого возьмите какой-нить свежий ZIP-распаковщик и скормите ему свой архив... Если ZIP-распаковщик подтвердит формат файла и начнет распаковывать, то скорее всего предложит ввести пароль для дешифрации - в этом случае вам никакой отладчик не поможет, т.к. в теле самораспаковывающегося архива ключ дешифрации естественно не хранится ;) - тогда вам прямой путь к программам по подбору паролей...
     
  9. junior_cracker

    junior_cracker New Member

    Публикаций:
    0
    Регистрация:
    19 июн 2010
    Сообщения:
    9
    Понял. Спасибо, что отозвались. "Архивчик" поломан. Полное фуфло. Просит отправить 3 смс-ки по 170р. после чего дает ссылку на сайт (можно подумать, я бы и без него не обошелся). Разумеется, в нем ничего не заархивировано/зашифровано. Все 3 пароля захардкожены.
     
  10. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    >>Понял. Спасибо, что отозвались. "Архивчик" поломан. Полное фуфло. Просит отправить 3 смс-ки по 170р. после чего дает ссылку на сайт (можно подумать, я бы и без него не обошелся). Разумеется, в нем ничего не заархивировано/зашифровано. Все 3 пароля захардкожены.


    Можно поподробнее? Так на чем вы ставили брякпоинт? Если можно на примерах иль же скречдампах, конечно опять таки если не затруднит.
    ЗЫ.: Думаю что сей топик интересен не только мне но и тем кто сталкивался с этой проблемой.
     
  11. gazlan

    gazlan Member

    Публикаций:
    0
    Регистрация:
    22 май 2005
    Сообщения:
    414
    Скопилось некоторое количество книжек (якобы заархивированных), для
    получения пароля на распаковку которых просят прислать SMS (обычно,
    на сумму около 500 руб.)

    Простая CRC-проверка показывает, что независимо от наименования,
    содержимое "архива" идентично.
     
  12. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    gazlan, а вы думали. В архивах то ничего и нет (;
     
  13. BAHEK

    BAHEK New Member

    Публикаций:
    0
    Регистрация:
    27 сен 2008
    Сообщения:
    8
    junior_cracker

    Если ваш архив создан с помощью ZipCoin, то это вам поможет http://www.multiupload.com/1CO1FK55ZS
     
  14. medstrax2

    medstrax2 New Member

    Публикаций:
    0
    Регистрация:
    25 дек 2010
    Сообщения:
    1