CrackMe с RunPe, блекджеком и ресурсами

Участник
Статус
Оффлайн
Регистрация
23 Фев 2017
Сообщения
613
Реакции[?]
507
Поинты[?]
0
Сижу, скучаю. Листаю лолз... И хоба:

Ну думаю, если тут простая проверка, то это менее секунды, но надо было внимательнее читать. Короче сегодня я разберу крипт, который очень похож на тот, что я писал.

1) Сканим через DiE:

2) Кидаем в IDA и жмем Shift F12:

На этом моменте, я все еще думал, что это проста та программа, которая чекает ввод. Но я не увидел не одной понятной мне строки. Все зашифровано, но зацепку я нашел:

Ага, RunPe, а давайте убедимся:



Но возникает вопрос: "А что инжектится?" - не сложно догадаться, что все это дело находится в ресурсах:


Естественно, я не мазохист и искать ключ через иду не буду, поэтому просто запущу на виртуалке и сдамплю attrib.exe:


Пореверсить семпл:
Пожалуйста, авторизуйтесь для просмотра ссылки.
, если сложно, то прочитайте мою статью про криптор, будет легче
 
Псевдоадмин
Администратор
Статус
Оффлайн
Регистрация
17 Май 2018
Сообщения
183
Реакции[?]
635
Поинты[?]
78K
Обычный process hollowing.
Зашифрованный PE лежит в ресурсах.
Брякаемся тут
И видим в ESI расшифрованный PEшник.
Толку от такой защиты 0 без палочки.

Для тех кому интересно что такое process hollowing:
Пожалуйста, авторизуйтесь для просмотра ссылки.

P.S
Смысл такое юзать в своем продукте? Собирать много детектов от ав круто наверное :thinking:
 
Сверху Снизу