الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

برنامج صعب الاختراق

مغلق
بدأه احمد غريب في 15 يوليو 2005 · 11 رد · 1,230 مشاهدة · في لغة Assembly لأنظمة 16, 32, 64 بت
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

طبعاً الاخ jaas دائماً يتحفنا بمواضيعه الشيقه, واحب ان اوجه له شكر خاص, وكذلك احب ان اقدم له ولجميع المهتمين بإختراق البرامج البرنامج التالى :

http://www.datarescue.com/idabase/unpack_pe/test00.exe

هذا برنامج crack_me , وهو افضل يرنامج رايته حتى الان, لدرجه انه مستحيل تتبع البرنامج بواسطه IDA , ولكن توجد طرق دائماً وإن شاء الله ساضع رابط يشرح طريقة فك حمياة هذا البرنامج فى وقت لاحق, ولكن اريد ان ارى إذا كان هناك من يستطيع فك الحمايه بدون مساعدات..

وبالتاكيد الاخ jaas بالذات سوف يستمتع بهذا التحدى, ايضاً الاخ hackerman وجيمع المهتمين بالاسمبلى...

والسلام عليكم

لا إله إلا الله محمد رسول الله

busbar : يجب ان تدرك انه هناك حد ادنى للمعرفة المطلوبة قبل البدء في عمل أي شئ.

#2

طبعا اخوي احمد انت ما تحديتني وإلا كان فيها كلام ثاني :D

ولان التحدي مو لي فما راح اخرب على غيري B)

وبانتظار الاخوان اللي انت تحديتهم :lol:

والسلام عليكم ورحمة الله وبركاته

#3

لا اخى الحبيب لست انا من اتحدى وإنما البرنامج هو الذى يتحدانى ويتحدا الجميع, واكيد يتحدانى ويتحداك ويتحدى الجميع..

حاول تجد له حل ولو وجدت حل ياريت تعرفنا بيه حتى نستفيد إن شاء الله...

لا إله إلا الله محمد رسول الله

busbar : يجب ان تدرك انه هناك حد ادنى للمعرفة المطلوبة قبل البدء في عمل أي شئ.

#4

اهلا اخي احمد...

:rolleyes:

نحمل البرنامج في اوللي ونبدأ بـF8 حتى:

004001F4   . FF53 F4        CALL DWORD PTR DS:[EBX-C]
004001F7   . AB             STOS DWORD PTR ES:[EDI]
004001F8   .^75 E7          JNZ SHORT test00.004001E1
004001FA   . C3             RETN

retn to oep

00401000   6A 00            PUSH 0
00401002   E8 D5020000      CALL test00.004012DC                          ; JMP to kernel32.GetModuleHandleA

استعمل ollydump +check rebuild IT

تحياتي

hackerman5.jpg
#5

طريقة اخرى:- (h)

بما أن البرنامج معمول بالاسمبلي, اذا:

bp GetModuleHandleA

ثم F9 ,بعدها تضغط على F8 حتى ترجع الى كود البرنامج:

00401007   A3 10304000      MOV DWORD PTR DS:[403010],EAX

ارتفع الى الاعلى 401000 وبالزر الايمن للماوس واختر new origin here

ثم استعمل ollydump

B)

hackerman5.jpg
#6

مرحبا ,,,

يا أخوان مافي شيء إسمة تحدي في الموضوع ..

على العموم هذا الملف شاهدتة من قبل ,, وهو أول مثال كان مرفق مع برنامج ida قبل أكثر من سنة

والغرض منة ,, ليبرهن لك مبرمجي برنامج ida تفوق برنامجهم في إيجاد الدوال المستوردة دون الحاجة لوجود جدول إستيراد في ملف exe

رغم أني لم أقتنع بالطريقة ووجدت أن برنامج olly أسرع ... وهذا الدليل

شغل البرنامج test00.exe

وبعد ذلك شغل olly ومن file ثم attach

إختر البرنامج الهدف .. وبعد إدخال عن طريقة الذاكرة

ما رأيك أن تشاهد معلومات فك التشفير وهي

بداية عنوان كود البرنامج ويمثل قسم الكود

401000

عنوان الدوال المستوردة

402000

ويؤشر على عناوين اسماء الدوال

405EC0

عنوان قسم البيانات

404000

هذة المعلومات التي تحتاج لفك التشفير

ولتتبع البرنامج ... من خلال برنامج olly ثم file ثم open

إختر البرنامج الهدف... ضع نقطة توقف للكتابة على العنوان 401000

وبمجرد حدوثها.. ضع نقطة توقف f2 ثم تتبع البرنامج كأي ملف آخر.. كما في الصورة

oy027.gif

وبالتوفيق ,,

http://www.jaascois.com

*************************************************

مجموعة مواضيع - إحتراف البرمجة -

ّ~~~~~~~~~~~~~~~~~~~~~~

البرمجة المتقدمة & الهندسة العكسية & برمجة وأمن الأنظمة

/index.php?showtopic=45002

آخر المواضيع :

+- تحليل جرائم الكمبيوتر -+

أنظمة اليونكس(Solaris,HP, AIX,SCO)وانواع المعالجات

ثغرة SMS لأجهزة الجوال Siemens 3568i !

أخطاء وثغرات البرامج العربية !!!

سلسلة مواضيع - أمن وحماية مواقع الويب -

E البرمجة المتقدمة X للملفات التنفيذية E

سلسلة مواضيع ثغرات الأنظمة وإختراق الأجهزة

**************************************************

<span style='font-size:14pt;line-height:100%'>الإرادة تحـــقق السيـــادة</span>

**************************************************

#7

لمشاركة

Nothing to mention except that I am Muslim

Using your brain is not bad as you think

My Blog

logo.jpg

#8

السلام عليكم

المشكله ليست تتبع البرنامج وإنما هى ان كاتب البرنامج وضع شيء فى البرنامج جعل تتبعه صعب, وهو ان البرناج ينتقل للPE ويقوم بتشغيل شفره داخلها, لذلك تلاحظ ان olly لم يستطع تحليل الشفره, ولو تتبعت البرنامج ب f8 ستلاحظ ان بعض الاسطر تتغير, على سبيل المثلا البرنامج ترجم

5A 4D على انها شفره ولم يترجمها على انها الحرفين MZ والتى تكون فى راس ملف الPE..

والسلام عليكم

لا إله إلا الله محمد رسول الله

busbar : يجب ان تدرك انه هناك حد ادنى للمعرفة المطلوبة قبل البدء في عمل أي شئ.

#9
http://www.datarescue.com/idabase/unpack_pe/
d4baa0.gif
#10
احمد غريب كتب:
السلام عليكم

المشكله ليست تتبع البرنامج وإنما هى ان كاتب البرنامج وضع شيء فى البرنامج جعل تتبعه صعب, وهو ان البرناج ينتقل للPE  ويقوم بتشغيل شفره داخلها, لذلك تلاحظ ان olly لم يستطع تحليل الشفره, ولو تتبعت البرنامج ب f8  ستلاحظ ان بعض الاسطر تتغير, على سبيل المثلا البرنامج ترجم

5A 4D  على انها شفره ولم يترجمها على انها الحرفين MZ والتى تكون فى راس ملف الPE..

والسلام عليكم

بكون البرنامج بيعمل Self Modifing للكود بحيث اذا عملت disassemble بتشوف تعليمة متل..

401000          (5 instructions)    call    401003
401005          (x instructions)    mov   something
.....

بينما بتلاقي فعليا في العنوان 401003 تعليمة JMP مثلا..

راجع: http://wiki.reverse-engineering.net/index...._modifying_code

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#11

أخي Xacker :D

أعرف ذلك، فقط لاحظت أنه لم يتم طرح رابط الصفحة التي تتحدث عن الملف

d4baa0.gif
#12
DeltaAziz كتب:
أخي Xacker :D

أعرف ذلك، فقط لاحظت أنه لم يتم طرح رابط الصفحة التي تتحدث عن الملف

لكني كنت اعقب على كلام الاخ احمد :blink:

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

هذا الموضوع مغلق.

مواضيع مشابهة