Перейти к содержимому

Донат
На хостинг
ISK за переводы
до 75kk за 1000зн.
Хроники EVE
Сборник
Новичкам
Полезная информация
Фотография

Даешь Секрет Полишинеля!

darkspawn Лиза мутный плагин возмездие ивсру

  • Закрытая тема Тема закрыта
734 ответов в теме

#381
Gelen R

Gelen R

    Clone Grade Lambda

  • Tech III Pilots
  • PipPipPipPipPipPip
  • 4519 сообщений
2506
  • Client:Рус

del

перепутал топики

 

P.S. кстати Алексфишку заРОшили до середины пятницы примерно, в Майдан-топике. Он держит местный банк если кто не в курсе.


Сообщение отредактировал Gelen R: 08 August 2014 - 8:01

  • 0

#382
SkyNexGen

SkyNexGen

    Perpetuum Mobile

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7304 сообщений
1754
  • EVE Ingame:SkyNexGeN
  • Corp:Duche
  • Client:Eng

Эх, так и не дождался, рабочий день закончился, пойду домой.


ДВ страдает :trololo:
  • 0
Хочу поблагодарить SkyNexGen'а за создание сочного топика, на почве которого выросло множество зеленых побегов бессмыслия. Хочу выразить признательность администрации форума, моей маме, компании Lenovo, а также господу Богу за то, что сотворил это чудесное место моего пребывания. Я рад, что смог достичь поставленной цели и теперь являюсь полноправным участником этого великолепного ресурса по производству потраченного впустую времени.

#383
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8690 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

*
Одобрено
сообществом!

И так, по многочисленным просьбам трудящихся, я выкладываю видео, в котором поэтапно показывается, как самостоятельно (ложь, за вас почти все сделает скрипт) дампнуть истинное рыло сего плагина, для последующих версий. Дабы особо не замарачиваться с подготовкой самого OllyDbg, советую сразу использовать готовую версию OllyDbg от товарища Базана и желательно в виртуалке (так, на всякий случай, ибо мало ли). По скольку установка виртуалки занятие муторное, жителям Нерезиновой сразу советую стянуть уже готовую VMware виртуалку с Виндой 7 (64 бит).


И так, после всего этого занятия начинается самое интересное. Теперь самая пора наконец-то добраться до той тайны, которая скрыта в самом плагине. Меня, знаете, очень долгое время, очень сильно мучил вопрос, что же в этом плагине такое спрятано, что пришлось использовать не какой-то говнопакер, а самый что не есть серьезный VMProtect Ultra? Зачем потребовалось не только запаковывать плагин, но также еще и "мутировать" его исходный код (фича VMProtect'a), чтобы он был еще менее понятен, хотя тут уже вроде кривизны рук вроде бы должно было быть достаточно? Разве какие-то криптоключи, для которых существует более 9000 способов запрятать их в самом же коде стоят таких усилий? Нет. Пусть это мое личное мнение - но нет.

Вы знаете за что я люблю Айду (IDA Pro) 6.1, честно взятую от ESET'a еще несколько лет назад? За один из ее великолепных аддонов, которые позволяет чуть ли не декомпилировать бинарник обратно в С++. Да, в ассемблере я нубоват, но вот любой С-язык я понимаю на ура, даже если он перерыт в говно. Товарищ Дарт Фетт без сомнения рассказал об очень интересной находке, о которой Спектр был бы не против, чтобы все знали. Но что по поводу остального? Разве это действительно все? Если да, то почему же стандартный test_plugin.dll весит всего 30 килобайт, а дампнутый darkspawn.dll основанный на стандартном test_plugin.dll весит все 500 килобайт и даже в запакованном виде 220 килобайт? Что туда блин нужно было засунуть и в каких количествах, чтобы он СТОЛЬКО весил!? То, что нашел Дарт Фетт, явно не весит еще 470 килобайт.

Доскональные проверки некоторых частей кода через Айду, таки дали результаты. Весьма интересные результаты:
Спойлер
Я конечно понимаю, что есть люди, которые не просто играют в Еву, а живут Евой, по той или иной причине. Но я очень сильно сомневаюсь, что Ева стоит того, чтобы идти на ТАКИЕ риски. Серьезно Спектр? Сбор чат логов игроков? Перехват инпутов с клавы? Определение местонахождения игроков? Я бы еще понял о стягивании чат-логов игроков, тут очень просто выловить шпиона. Но кейлоггер? Зачем тебе он? Ты что тырить пароли от акков собрался? Или создавать API ключи, чтобы игрок не имел малейшего понятия о них? А игроков зачем тебе в ИРЛ отслеживать? Ты что, шипёнов ИРЛ собрался искать и говорить с ними "по мужски", что так делать нельзя - шпионить против ДСП (сия часть написана через жопу, так что не удивлюсь, если она не работает)? ССР точно забанит твой акк в евке, ибо ты ее использовал как повод для распространения этой гадости. А если кто-то на тебя еще и обидится за этот плагин, тебе может угрожать тюремное заключение, причем на продолжительный срок.
"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.

#384
Lehadyd

Lehadyd

    РМТ-барон повержен...

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 8317 сообщений
4206
  • EVE Ingame:Gas Grease
  • EVE Alt:Lehadyd
  • Corp:ищу
  • Client:Рус

Подумываю о написании информационных писем на ив ньюс, ив ру ньюс, харбу.

Петиция в сисипи ужеотправлена.

Сбросил инфу  товарищу из органов, посомтрим, достаточно ли для... ну вы поняли.


  • 0

#385
makstomaks

makstomaks

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 47019 сообщений
9746
  • EVE Ingame:Osmon Queen

ты б для тех кто не очень в коде побольше русского текста написал, а то не очень понятно если честно.


  • 0

#386
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8690 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

ты б для тех кто не очень в коде побольше русского текста написал, а то не очень понятно если честно.

Значит дословно попытаюсь:
UserListToArray → Список Пользователей в массив.
SearchChatLogs → Искать Чат Логи.
DumpChatLogs → Дампнуть Чат Логи.
TransferToServer → Отправить на Сервер.
GetKbrdInput → Получить ввод с клавиатуры.
SendInputContent → Отправить ввод.
TraceLocation → Отследить Локацию.
SendInfo → Отослать Информацию.

Сообщение отредактировал WarStalkeR: 08 August 2014 - 10:11

"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.

#387
Ashu

Ashu

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2397 сообщений
421
  • EVE Ingame:Ashhuras
  • Corp:Local Drama
  • Channel:NONE
  • Client:Eng

И так, по многочисленным просьбам трудящихся, я выкладываю видео, в котором поэтапно показывается, как самостоятельно (ложь, за вас почти все сделает скрипт) дампнуть истинное рыло сего плагина, для последующих версий. Дабы особо не замарачиваться с подготовкой самого OllyDbg, советую сразу использовать готовую версию OllyDbg от товарища Базана и желательно в виртуалке (так, на всякий случай, ибо мало ли). По скольку установка виртуалки занятие муторное, жителям Нерезиновой сразу советую стянуть уже готовую VMware виртуалку с Виндой 7 (64 бит).


И так, после всего этого занятия начинается самое интересное. Теперь самая пора наконец-то добраться до той тайны, которая скрыта в самом плагине. Меня, знаете, очень долгое время, очень сильно мучил вопрос, что же в этом плагине такое спрятано, что пришлось использовать не какой-то говнопакер, а самый что не есть серьезный VMProtect Ultra? Зачем потребовалось не только запаковывать плагин, но также еще и "мутировать" его исходный код (фича VMProtect'a), чтобы он был еще менее понятен, хотя тут уже вроде кривизны рук вроде бы должно было быть достаточно? Разве какие-то криптоключи, для которых существует более 9000 способов запрятать их в самом же коде стоят таких усилий? Нет. Пусть это мое личное мнение - но нет.

Вы знаете за что я люблю Айду (IDA Pro) 6.1, честно взятую от ESET'a еще несколько лет назад? За один из ее великолепных аддонов, которые позволяет чуть ли не декомпилировать бинарник обратно в С++. Да, в ассемблере я нубоват, но вот любой С-язык я понимаю на ура, даже если он перерыт в говно. Товарищ Дарт Фетт без сомнения рассказал об очень интересной находке, о которой Спектр был бы не против, чтобы все знали. Но что по поводу остального? Разве это действительно все? Если да, то почему же стандартный test_plugin.dll весит всего 30 килобайт, а дампнутый darkspawn.dll основанный на стандартном test_plugin.dll весит все 500 килобайт и даже в запакованном виде 220 килобайт? Что туда блин нужно было засунуть и в каких количествах, чтобы он СТОЛЬКО весил!? То, что нашел Дарт Фетт, явно не весит еще 470 килобайт.

Доскональные проверки некоторых частей кода через Айду, таки дали результаты. Весьма интересные результаты:

Спойлер
Я конечно понимаю, что есть люди, которые не просто играют в Еву, а живут Евой, по той или иной причине. Но я очень сильно сомневаюсь, что Ева стоит того, чтобы идти на ТАКИЕ риски. Серьезно Спектр? Сбор чат логов игроков? Перехват инпутов с клавы? Определение местонахождения игроков? Я бы еще понял о стягивании чат-логов игроков, тут очень просто выловить шпиона. Но кейлоггер? Зачем тебе он? Ты что тырить пароли от акков собрался? Или создавать API ключи, чтобы игрок не имел малейшего понятия о них? А игроков зачем тебе в ИРЛ отслеживать? Ты что, шипёнов ИРЛ собрался искать и говорить с ними "по мужски", что так делать нельзя - шпионить против ДСП (сия часть написана через жопу, так что не удивлюсь, если она не работает)? ССР точно забанит твой акк в евке, ибо ты ее использовал как повод для распространения этой гадости. А если кто-то на тебя еще и обидится за этот плагин, тебе может угрожать тюремное заключение, причем на продолжительный срок.

в листинге что ты привел, нет ничего что указывает на то что воруют нажатие клавы ,,функция с названием "ПоискчатЛОгов" не гворит пока ни о чем, нужно разобратся конкретно,какие логи и каких чатов она ищет, и ищет ли вообще ?


  • 1

И прилетел в седьмой год царствования Лугальаннемунду удивительный небесный Тигрис, вспыхивающий то красным пламенем, то синим. И пристал около Шуруппака. И вышли оттуда удивительные существа, и подходили к павшим ниц халдеям. И совали им в рот чудные трубочки. И говорили загадочно "Панаихали. Анну на куй!!".
Аннунаки, аннунаки - перешептывались ползающие в пыли халдеи - Боги прилетели."
 


#388
makstomaks

makstomaks

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 47019 сообщений
9746
  • EVE Ingame:Osmon Queen

но ведь это тс плагин, он разве палит не логи тса?


  • 0

#389
Ashu

Ashu

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2397 сообщений
421
  • EVE Ingame:Ashhuras
  • Corp:Local Drama
  • Channel:NONE
  • Client:Eng

Значит дословно попытаюсь:
UserListToArray → Список Пользователей в массив.
SearchChatLogs → Искать Чат Логи.
DumpChatLogs → Дампнуть Чат Логи.
TransferToServer → Отправить на Сервер.
GetKbrdInput → Получить ввод с клавиатуры.
SendInputContent → Отправить ввод.
TraceLocation → Отследить Локацию.
SendInfo → Отослать Информацию.

Как-то так.

Код что внутри этих функций давай


  • 0

И прилетел в седьмой год царствования Лугальаннемунду удивительный небесный Тигрис, вспыхивающий то красным пламенем, то синим. И пристал около Шуруппака. И вышли оттуда удивительные существа, и подходили к павшим ниц халдеям. И совали им в рот чудные трубочки. И говорили загадочно "Панаихали. Анну на куй!!".
Аннунаки, аннунаки - перешептывались ползающие в пыли халдеи - Боги прилетели."
 


#390
Alkarian

Alkarian

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 3155 сообщений
723
  • Client:Eng

а можешь выложить этот самый полу-си код? я как то тоже ассемблер не шарю, зато по си можно поискать чтонить :)


  • 0

#391
SkyNexGen

SkyNexGen

    Perpetuum Mobile

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7304 сообщений
1754
  • EVE Ingame:SkyNexGeN
  • Corp:Duche
  • Client:Eng

дел. попридержу радость до часа Х
 


Сообщение отредактировал SkyNexGen: 08 August 2014 - 10:13

  • 0
Хочу поблагодарить SkyNexGen'а за создание сочного топика, на почве которого выросло множество зеленых побегов бессмыслия. Хочу выразить признательность администрации форума, моей маме, компании Lenovo, а также господу Богу за то, что сотворил это чудесное место моего пребывания. Я рад, что смог достичь поставленной цели и теперь являюсь полноправным участником этого великолепного ресурса по производству потраченного впустую времени.

#392
Doppelganger

Doppelganger

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2021 сообщений
288
  • EVE Ingame:Karadon Erohorn
  • Corp:-
  • Ally:Scope
  • Client:Eng

Хочу запись тса когда спектр это увидит! 


  • 0

#393
Skywize

Skywize

    Clone Grade Delta

  • Tech III Pilots
  • PipPip
  • 160 сообщений
70
  • EVE Ingame:Skywize Langoler
  • Corp:Scope
  • Client:Рус

 Серьезно Спектр? Сбор чат логов игроков? Перехват инпутов с клавы? Определение местонахождения игроков? .

Ай да ВарСталкер, ай да красавчик!))

Видимо сегодня пригорит у ДСП по полной.

Супер утро пятницы!

 

Петиция в сисипи ужеотправлена.

:thumbup:


  • 0

#394
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8690 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

Код что внутри этих функций давай

а можешь выложить этот самый полу-си код? я как то тоже ассемблер не шарю, зато по си можно поискать чтонить :)

Вот такие вот сообщения я получаю когда нажимаю на них:
9KICviY.png

Могу дать Айду в помощь тем, кто хорошо курит в ассемблер :)

Сообщение отредактировал WarStalkeR: 08 August 2014 - 10:25

"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.

#395
Lehadyd

Lehadyd

    РМТ-барон повержен...

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 8317 сообщений
4206
  • EVE Ingame:Gas Grease
  • EVE Alt:Lehadyd
  • Corp:ищу
  • Client:Рус

Хочу запись тса когда спектр это увидит! 

думаю,  будут сборы чумаданов и срочная поездка в Анголу, а не записм тимспика.

Хотя, думаю, спектр выйдет сухим из воды. Более достанется чуваку этот плагин-троян написавшему.


  • 0

#396
sgetout

sgetout

    бубен нижнего мира

  • Faction pilots
  • PipPipPipPipPip
  • 3610 сообщений
1254
  • EVE Ingame:WhatAHek
  • Corp:Garoun Invest Bank
  • Client:Eng

Ну так в этих функциях может лежать что угодно, а не обязательно клавиатурный перехват, дамп логов и определение местоположения пользователя. Всё-таки без полной о них информации это только догадка.


  • 0

#397
chuzhoi

chuzhoi

    Clone Grade Zeta

  • Tech III Pilots
  • PipPipPip
  • 420 сообщений
856
  • EVE Ingame:chuzhoi rus36
  • Corp:Raging Angels
  • Ally:TNT

Рано радоваться. Нужно раскрыть код внутри функций. Названия хоть и говорящие, но не являются сами по себе доказательной базой. Но интригует, да...


  • 0
 

 

 


#398
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8690 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

Ну так в этих функциях может лежать что угодно, а не обязательно клавиатурный перехват, дамп логов и определение местоположения пользователя. Всё-таки без полной о них информации это только догадка.

Увы, я не могу в ассемблер на том уровне, чтобы перевести то, что в них находится на Си самостоятельно. Не было бы этого плагина, вряд ли я нашел бы что-то в чистом ассемблере.

Я также пытался еще использоваться всякие декомпиляторы. Один просто сдыхал во время работы над дампнутым плагином. А второй выдавал 14 мегабайт совсем непонятного Сишного текста на пополам с ассемблером. Названия декомпиляторов: Boomerang и RecStudio.

Сообщение отредактировал WarStalkeR: 08 August 2014 - 10:31

"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.

#399
Asphyxiant

Asphyxiant

    Clone Grade Eta

  • Tech III Pilots
  • PipPipPipPip
  • 647 сообщений
-94
  • EVE Ingame:ex. Nata Asphyxia
  • Corp:ex. Neaga ex. A1ONE
  • Ally:ex. ROL ex. -R-

И так, по многочисленным просьбам трудящихся, я выкладываю видео, в котором поэтапно показывается, как самостоятельно (ложь, за вас почти все сделает скрипт) дампнуть истинное рыло сего плагина, для последующих версий. Дабы особо не замарачиваться с подготовкой самого OllyDbg, советую сразу использовать готовую версию OllyDbg от товарища Базана и желательно в виртуалке (так, на всякий случай, ибо мало ли). По скольку установка виртуалки занятие муторное, жителям Нерезиновой сразу советую стянуть уже готовую VMware виртуалку с Виндой 7 (64 бит).


И так, после всего этого занятия начинается самое интересное. Теперь самая пора наконец-то добраться до той тайны, которая скрыта в самом плагине. Меня, знаете, очень долгое время, очень сильно мучил вопрос, что же в этом плагине такое спрятано, что пришлось использовать не какой-то говнопакер, а самый что не есть серьезный VMProtect Ultra? Зачем потребовалось не только запаковывать плагин, но также еще и "мутировать" его исходный код (фича VMProtect'a), чтобы он был еще менее понятен, хотя тут уже вроде кривизны рук вроде бы должно было быть достаточно? Разве какие-то криптоключи, для которых существует более 9000 способов запрятать их в самом же коде стоят таких усилий? Нет. Пусть это мое личное мнение - но нет.

Вы знаете за что я люблю Айду (IDA Pro) 6.1, честно взятую от ESET'a еще несколько лет назад? За один из ее великолепных аддонов, которые позволяет чуть ли не декомпилировать бинарник обратно в С++. Да, в ассемблере я нубоват, но вот любой С-язык я понимаю на ура, даже если он перерыт в говно. Товарищ Дарт Фетт без сомнения рассказал об очень интересной находке, о которой Спектр был бы не против, чтобы все знали. Но что по поводу остального? Разве это действительно все? Если да, то почему же стандартный test_plugin.dll весит всего 30 килобайт, а дампнутый darkspawn.dll основанный на стандартном test_plugin.dll весит все 500 килобайт и даже в запакованном виде 220 килобайт? Что туда блин нужно было засунуть и в каких количествах, чтобы он СТОЛЬКО весил!? То, что нашел Дарт Фетт, явно не весит еще 470 килобайт.

Доскональные проверки некоторых частей кода через Айду, таки дали результаты. Весьма интересные результаты:

Спойлер
Я конечно понимаю, что есть люди, которые не просто играют в Еву, а живут Евой, по той или иной причине. Но я очень сильно сомневаюсь, что Ева стоит того, чтобы идти на ТАКИЕ риски. Серьезно Спектр? Сбор чат логов игроков? Перехват инпутов с клавы? Определение местонахождения игроков? Я бы еще понял о стягивании чат-логов игроков, тут очень просто выловить шпиона. Но кейлоггер? Зачем тебе он? Ты что тырить пароли от акков собрался? Или создавать API ключи, чтобы игрок не имел малейшего понятия о них? А игроков зачем тебе в ИРЛ отслеживать? Ты что, шипёнов ИРЛ собрался искать и говорить с ними "по мужски", что так делать нельзя - шпионить против ДСП (сия часть написана через жопу, так что не удивлюсь, если она не работает)? ССР точно забанит твой акк в евке, ибо ты ее использовал как повод для распространения этой гадости. А если кто-то на тебя еще и обидится за этот плагин, тебе может угрожать тюремное заключение, причем на продолжительный срок.

 

Очень толсто и глупо, даже для пятницы. Переименовал случайные функции в весёлые названия и вбросил, браво.

 

Поясню разницу в размерах для нешарящих: 220 КБ в запакованном виде по той причине, что при обфускации код имеет свойство раздуваться. Добавляется код виртуальной машины, антидебаг, инструкции набиваются мусором, запутываются и переводятся в байткод виртуальной машины.

 

Теперь о том, почему в снова распакованном виде либа раздувается в 2.5 раза. Дело в том, что скрипт на всякий случай не удаляет оригинальный код, а цепляет к нему распакованный и перенаправляет выполнение программы в секции с распакованным кодом + добавляет восстановленную таблицу импортов. Если человек хоть сколько-то шарит в реверсинге, то ненужные секции по завершении процесса удаляет ручками и ребилдит PE-шку в каком-нибудь LordPE. Поскольку в данном случае товарищ либо не думая запустил скрипт и протыкал OK OK OK, либо просто поленился, то весь этот мусор остался в либе и дал размер >500КБ.


  • 5

#400
hzkto

hzkto

    Clone Grade Theta

  • Tech III Pilots
  • PipPipPipPip
  • 1406 сообщений
312
  • EVE Ingame:Neya Gundarri
  • Corp:Nuclear Dream
  • Client:Eng

А как ребята наверно с облегчением выдохнули, когда был первый уровень "разоблачения" :)) Надеялись, что все успокоятся и забудут))


  • 0

Прадеды - бунтовали! Деды воевали! Отцы все проебали!





1 посетителей читают тему

0 members, 1 guests, 0 anonymous users