Вопрос Хочу написать спуфер.

Я люблю герои...
Забаненный
Статус
Оффлайн
Регистрация
13 Ноя 2019
Сообщения
1,067
Реакции[?]
202
Поинты[?]
2K
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Хочу написать спуфер, но не знаю с чего начать.
Что нужно дабы обойти EAC, хотя бы минимальные данные помимо MAC
 
Я люблю герои...
Забаненный
Статус
Оффлайн
Регистрация
13 Ноя 2019
Сообщения
1,067
Реакции[?]
202
Поинты[?]
2K
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Начинающий
Статус
Оффлайн
Регистрация
23 Май 2020
Сообщения
62
Реакции[?]
12
Поинты[?]
0
для раста. В плане что нужно спуфать помимо mac адреса?
он собирает абсолютно всё...

1)Disk serials.
2)NIC mac address.
3)smbios.
4)Nvidia Gpu UUID.
5)MACs of neighboring devices(such as your router).
6)Registry keys
7)filesystem UUIDs(such as volume guids and diskids)
8)EFI uuids.
9)Monitor serials
10)Cached USB Serials.
11)Etc.
12)File times
13)Files with HWIDs
14)System Shadow Copies.
15)UPnP / SSDP USNs.
16)boot GUID/bcdedit UUIDs.
17)USN Journal IDs
и куча другого
 
Keine panik!
Эксперт
Статус
Оффлайн
Регистрация
29 Апр 2020
Сообщения
812
Реакции[?]
417
Поинты[?]
49K
Что нужно дабы обойти EAC
Чтобы точно обойти нужно его реверсить, иначе это гадания на кофейной гуще.
А чтобы заглянуть туда нужно снимать вмпрот, причем второй версии.
На легком уровне там мутация, ее достаточно легко снять автоматикой, т.к. это просто мусорные инструкции и немного ломания кфг.
Дальше виртуализация, это суперсложно, нужно писать оптимизирующий компилятор, чтобы оценить количество нужного кода можешь погуглить про VTIL и NoVmp, и то там куча ситуаций не обработана, и код в результате достаточный только чтобы закинуть в иду (если это еще заработает).
Свой девирт писать займет рили много времени, но это ключ от всех дверей.
Конечно не все функции будут ей защищены, что-то нельзя из-за производительности, но генерацию хвида запихнули точно туда.
Другой вариант как-то трассировать в рантайме, это гораздо легче если найти подход, но никогда не даст полной информации о реальном коде, который крутится внутри.
Код может выполняться на основе фазы луны то бишь рандомно, т.е. все вариации знать не будешь, а это важно т.к. античиту достаточно знать один надежный признак что ты был забанен.
 
OllyDbg
Пользователь
Статус
Оффлайн
Регистрация
24 Дек 2018
Сообщения
289
Реакции[?]
38
Поинты[?]
2K
Чтобы точно обойти нужно его реверсить, иначе это гадания на кофейной гуще.
А чтобы заглянуть туда нужно снимать вмпрот, причем второй версии.
На легком уровне там мутация, ее достаточно легко снять автоматикой, т.к. это просто мусорные инструкции и немного ломания кфг.
Дальше виртуализация, это суперсложно, нужно писать оптимизирующий компилятор, чтобы оценить количество нужного кода можешь погуглить про VTIL и NoVmp, и то там куча ситуаций не обработана, и код в результате достаточный только чтобы закинуть в иду (если это еще заработает).
Свой девирт писать займет рили много времени, но это ключ от всех дверей.
Конечно не все функции будут ей защищены, что-то нельзя из-за производительности, но генерацию хвида запихнули точно туда.
Другой вариант как-то трассировать в рантайме, это гораздо легче если найти подход, но никогда не даст полной информации о реальном коде, который крутится внутри.
Код может выполняться на основе фазы луны то бишь рандомно, т.е. все вариации знать не будешь, а это важно т.к. античиту достаточно знать один надежный признак что ты был забанен.
Ну или воспользиваться дампом
Пожалуйста, авторизуйтесь для просмотра ссылки.
 
Keine panik!
Эксперт
Статус
Оффлайн
Регистрация
29 Апр 2020
Сообщения
812
Реакции[?]
417
Поинты[?]
49K
Ну или воспользиваться дампом
Во первых это плохой пример, семпл старый и так же судя по комментариям не снята виртуализация, так что все самое вкусное не посмотреть.
Во вторых АЧ очень часто обновляются, за 2 года они поменяли дофига, чтобы быть вкурсе изменений нужно иметь инструмент, тем более что сейчас ЕАК отказались от ВМП 2 и перешли на свою виртуализацию.
 
окряен.цц
Уникальная группа
Статус
Оффлайн
Регистрация
12 Окт 2017
Сообщения
407
Реакции[?]
179
Поинты[?]
1K
Сверху Снизу