Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Hacks & Crackmes Tests, Fragen oder Hilfestellungen. Crackmes und Hackits werden hier diskutiert.

mucki's protector

Diskussion: mucki's protector im Forum Hacks & Crackmes, in der Kategorie Software Home; Anzeige Es ist ein ganz einfacher Protector, ideal für Neulinge. Den Quellcode gibts, falls jemand das gelöst hat. Weiteres steht ...

Antwort
Alt 08.04.07, 22:17   #1 (permalink)
 
Registriert seit: 27.02.07
mucki Leistung: Z3
Likes: 2
mucki's protector

Anzeige

Es ist ein ganz einfacher Protector, ideal für Neulinge.
Den Quellcode gibts, falls jemand das gelöst hat.
Weiteres steht im Hilfedokument.

Angehängte Dateien
Dateityp: zip mp.zip (19,9 KB, 62x aufgerufen)
mucki ist offline   Mit Zitat antworten
Alt 09.04.07, 01:54   #2 (permalink)
 
Registriert seit: 21.04.06
dutchman2006 Leistung: Facit NTK
dutchman2006 eine Nachricht über ICQ schicken
Likes: 1
Standard

Die Frage is' n00bish, aber was macht dieses Programm genau?
dutchman2006 ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 09.04.07, 11:43   #3 (permalink)
Themenstarter
 
Registriert seit: 27.02.07
mucki Leistung: Z3
Likes: 2
Standard

Es soll dazu da sein eure Programme vorm cracken zu schützen, aber dafür ist es zu schlecht. Es gibt bessere Programme, aber durch den Quelltext steigt man als Neuling nicht durch. Mein Ziel war es mit diesem Protector euch den Einstieg zu erleichtern.
Eure Aufgabe ist es einen Unpacker zu schreiben, oder es zumindest auszupacken, was jedoch nicht weiter schwer ist.
mucki ist offline   Mit Zitat antworten
Alt 09.04.07, 11:49   #4 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

dutchman: http://wiki.hackerboard.de/index.php/Unpacker
s   

Also entpacken geht durch BP auf den jump nach dem Schleife(loopd), danach dumpen. Die IAT wird durch den Packer nicht geschützt.
Allerdings gibt es einen Fehler bei dem Protector: Manche Programme scheinen laufen nach dem Schützen nicht mehr, da anscheinend die IAT zerstört wird.(z.B. bei Notepad(winxp)):
Code:
->Import Table
   1. ImageImportDescriptor:
    OriginalFirstThunk:  0xFFFF866F
    TimeDateStamp:       0x00000000  (GMT: Thu Jan 01 00:00:00 1970)
    ForwarderChain:      0x00000000
    Name:                0xFFFF8553
    FirstThunk:          0xFFFFED3B

    Ordinal/Hint API name
    ------------ ---------------------------------------
    Invalid thunk pointer !

   2. ImageImportDescriptor:
    OriginalFirstThunk:  0xFFFF87BF
    TimeDateStamp:       0x00000000  (GMT: Thu Jan 01 00:00:00 1970)
    ForwarderChain:      0x00000000
    Name:                0xFFFF8505
    FirstThunk:          0xFFFFEE8B

    Ordinal/Hint API name
    ------------ ---------------------------------------
    Invalid thunk pointer !

   3. ImageImportDescriptor:
    OriginalFirstThunk:  0xFFFF867F
    TimeDateStamp:       0x00000000  (GMT: Thu Jan 01 00:00:00 1970)
    ForwarderChain:      0x00000000
    Name:                0xFFFF84C5
    FirstThunk:          0xFFFFED4B

...
Lesco ist offline   Mit Zitat antworten
Alt 10.04.07, 15:53   #5 (permalink)
Themenstarter
 
Registriert seit: 27.02.07
mucki Leistung: Z3
Likes: 2
Standard

Beim Notepad ist das Problem, dass hinter der letzten Sektion kein Platz mehr für den Depackercode ist. Ich hätte noch einen Test einbauen sollen, hab ich aber nicht. Zum Glück wird ja ein Backup erstellt.

Ein Unpacker wäre zwar schön gewesen, aber die Anleitung von Lesco (Also entpacken geht durch BP auf den jump nach dem Schleife(loopd), danach dumpen.) lasse ich mal durchgehen.
Das Passwort lautet: 00404828

Falls ihr was zu verbessern habt, lasst es mich wissen. Der Quellcode ist nur zum Teil schön programmiert - hatte irgendwann nicht mehr so die Lust auf Ordnung
Ich werde sicherlich irgendwann mal einen besseren Protector schreiben (z.B. mit eigener Sektion und IAT-Krams...), aber Semester ist grad wieder losgegangen und hab grad nicht mehr die Zeit fürs Programmieren
MfG mucki
mucki ist offline   Mit Zitat antworten
Alt 12.04.07, 13:52   #6 (permalink)
 
Registriert seit: 27.09.05
ReDoX Leistung: Z3
Likes: 4
Standard

Ich wuerde mich ja gerne an einem unpacker versuchen, aber jede datei die ich packen will wirft danach eine av.

Welche datein hab ihr erfolgreich gepackt?

lg
ReDoX ist offline   Mit Zitat antworten
Alt 12.04.07, 17:05   #7 (permalink)
Themenstarter
 
Registriert seit: 27.02.07
mucki Leistung: Z3
Likes: 2
Standard

Das Problem ist, dass bei vielen Programmen der Unpackcode folgende Operation nicht durchführen kann:
Code:
mov byte ptr[edi],al
Hab schon versucht über characteristics im section header der Sektion mehr Rechte zu geben, hat aber leider nicht funktioniert. Hat jemand eine Ahnung worin das Problem liegt? Ich würde mich sehr freuen, wenn mir jemand helfen könnte.
MfG mucki
mucki ist offline   Mit Zitat antworten
Alt 12.04.07, 17:35   #8 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

Hast du auch die richtige Section verändert? (also die in dem der Programmcode liegt, meistens .text. Bei mir verschwindet der Fehler dann, wenn ich das writable-Flag in der Section setze)
Lesco ist offline   Mit Zitat antworten
Alt 12.04.07, 19:42   #9 (permalink)
Themenstarter
 
Registriert seit: 27.02.07
mucki Leistung: Z3
Likes: 2
Standard

Danke Lesco, du hast mir sehr geholfen. Man muss ja natürlich dieses bescheuterte "Little Endian" beachten (hab immer das falsche flag gesetzt ).
Hab Fehler behoben - jetzt dürfte es besser funktionieren.
mucki ist offline   Mit Zitat antworten
Alt 12.04.07, 21:10   #10 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

So, habe nun noch einen Unpacker geschrieben. Die dazu verwendeten Klassen hatte ich vor einiger Zeit mal für einen anderen Unpacker geschrieben([Unpacker]UnFSG2)
Allerdings hatte ich keine Lust/Zeit eine GUI dafür zu schreiben und auch eine Überprüfung, ob die Datei überhaupt mit muckis protector geschützt ist fehlt auch. Getestet ist das noch mit dem alten Protector, aber ich denke, dass nur die Sache mit den Section-Flags geändert wurde.
Angehängte Dateien
Dateityp: rar mucki_unpacker.rar (53,6 KB, 38x aufgerufen)
Lesco ist offline   Mit Zitat antworten
Alt 13.04.07, 13:56   #11 (permalink)
Themenstarter
 
Registriert seit: 27.02.07
mucki Leistung: Z3
Likes: 2
Standard

Prima Lesco, wirklich tolles Ding! Wenn du Lust hast baue ich dir noch eine GUI ein (nur eine andere Main Klasse - nicht wirklich ein Problem), obwohl ich die Bedienung über die Konsole nicht unbedingt schlechter finde - ist halt Ansichtssache. Um zu testen, ob mein Protector verwendet wurde, müsste man schauen, ob bei EP+0xA "8A 06 F6 D0 88 06 46 E2 F7 E9" steht.
mucki ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Software Home » Hacks & Crackmes » mucki's protector
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Unpacker : Yoda's Protector 1.02/1.03 CDW Hacks & Crackmes 0 12.11.07 17:44
mucki's protector II mucki Hacks & Crackmes 5 17.06.07 12:40
exe protector raz0r Downloads 7 05.02.07 15:04


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61