Начинающий
- Статус
- Оффлайн
- Регистрация
- 12 Мар 2024
- Сообщения
- 263
- Реакции
- 1
Данный лоадер представляет из себя эмулятор vgk на valorant. Название euphon.rip(noad) продукт craze(noad).
Накрыт он Themida, и пореверсив его узнал:
Каждые 1-2 секунды отправляет Heartbeat запросы с рандомными id каждый раз ( __hb)
Если начальные heartbeat не будут приняты или отправлены то лоадер крашнет с ошибкой Initialization error.
Последующие heartbeat ни на что не влияют вроде бы.
Имеются функции в лоадере по типу StartProduct(), SelectVgkProduct() и остальные.
Также в нетворкинге используется TLS 1.3 с зашифрованными пакетами.
Fiddler Classic, Fiddler Everywhere, HTTP Debugger, HTTP Toolkit не могут поймать ничего. Wireshark можно поймать пакеты, но только зашифрованные. Имеется в лоадере проверка на hosts файл ( если есть удаляет). Пока не знаю что делать дальше и куда копать. Анпакнув Themida через Magicmida лоадер выдает Initialization error. Благодарю всех тех кто поможет.
P.S. через frida хукал send/recv, онли зашифрованные пакеты пишет + client hello и handshake.
Накрыт он Themida, и пореверсив его узнал:
Каждые 1-2 секунды отправляет Heartbeat запросы с рандомными id каждый раз ( __hb)
Если начальные heartbeat не будут приняты или отправлены то лоадер крашнет с ошибкой Initialization error.
Последующие heartbeat ни на что не влияют вроде бы.
Имеются функции в лоадере по типу StartProduct(), SelectVgkProduct() и остальные.
Также в нетворкинге используется TLS 1.3 с зашифрованными пакетами.
Fiddler Classic, Fiddler Everywhere, HTTP Debugger, HTTP Toolkit не могут поймать ничего. Wireshark можно поймать пакеты, но только зашифрованные. Имеется в лоадере проверка на hosts файл ( если есть удаляет). Пока не знаю что делать дальше и куда копать. Анпакнув Themida через Magicmida лоадер выдает Initialization error. Благодарю всех тех кто поможет.
P.S. через frida хукал send/recv, онли зашифрованные пакеты пишет + client hello и handshake.