Регистрация Главная Сообщество
Сообщения за день Справка Регистрация
Навигация
Zhyk.org LIVE! Реклама на Zhyk.org Правила Форума Награды и достижения Доска "почета"

Распознаём фейк программы

-

Школа Читера

- Основы основ - начинаем писать статьи для начинающих с целью создания полноценного раздела

Ответ
 
Опции темы
Старый 15.08.2010, 19:40   #1
Super Moderator
 Маршал
Аватар для Тигрь
 
Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(
Регистрация: 05.05.2009
Сообщений: 875
Популярность: 48955
Золото Zhyk.Ru: 850
Сказал(а) спасибо: 155
Поблагодарили 739 раз(а) в 274 сообщениях
 
По умолчанию Распознаём фейк программы

Распознаём фейк программы


Сегодня наткнулся на очередную фейк программу и подумал почему бы не написать руководство по их распознаванию.
Инструменты которые нам потребуются:
Цитата:
Всем известный хекс редактор – WinHex (Можно воспользоваться любым другим)
Редактор ресурсов, я буду использовать редактор ресурсов встроенный в PE Explorer

Программы легко гуглятся, так что не спрашивайте у меня где их достать.

В качестве примера я взял фейк который обнаружил вот тут.

Начнем с того что запустим PE Explorer. Он выглядит вот так:

[Ссылки могут видеть только зарегистрированные пользователи. ]

Перетащим на него исследуемую программу и затем нажмем на указанный значек:

[Ссылки могут видеть только зарегистрированные пользователи. ]

Откроется редактор ресурсов. В левой части отображается список групп ресурсов. В нем мы видим такую группу как “RC Data” присутствие этой группы уже говорит о том что программа написана либо на Delphi либо на C++ Builder. Открыв эту группу мы видим среди ее ресурсов "DVCLAL". Выбрав его мы узнаем компилятор:

[Ссылки могут видеть только зарегистрированные пользователи. ]

Так же мы видим ресурс под названием “TFORM1” это текстовый ресурс описывающий формы формата Delphi/C++ Builder. В PE Explorer’е он структурирован и можно посмотреть каждый объект в отдельности по уровням вложенности. Щелкаем на плюсик что бы раскрыть список, внутри видим объект под названием “Form1: TForm1” это главная форма программы. Его так же раскрываем и видим элементы находящиеся на форме, среди них есть “IdSMTP1: TIdSMTP ”, это и есть компонент с помощью которого происходит отправка письма. Выбираем его и в правой части видим список его свойств:
  • MaxLineAction = maException
  • ReadTimeout = 0
  • Host = 'smtp.mail.ru'
  • Port = 2525
  • AuthenticationType = atLogin
  • Password = 'qweasd'
  • Username = 'moneyfreeze'
  • Left = 2
  • Top = 5

[Ссылки могут видеть только зарегистрированные пользователи. ]

Из этого мы видим, что программа подключается к почтовому серверу 'smtp.mail.ru' под логином 'moneyfreeze' с паролем 'qweasd' иными словами она отправляет пароли с почтового ящика '[Ссылки могут видеть только зарегистрированные пользователи. ]' . Паролем от этого ящика является 'qweasd'. Заходим на этот ящик и меняем пароль, тем самым обламываем программу и ее создателя, так как она уже не сможет входить на ящик и отсылать пароли.
Мы определили ящик с которого отсылаются пароли. Как же определить куда они уходят? Запускаем WinHex и открываем в нем исследуемую программу. Теперь вызовем диалог поиска нажатием “Ctrl+F” и предполагая что у злоумышленника ящик для приема писем зареган в той же зоте что и для отправки, в поле для поиска вписываем “.ru” так же можно вписать любой другой предполагаемый домен.

[Ссылки могут видеть только зарегистрированные пользователи. ]

Нажимаем на кнопку “OK” и первый же найденный результат приводит нас к ответу, на скрине первый выделенный ящик является получателем, а второй отправителем.

[Ссылки могут видеть только зарегистрированные пользователи. ]

Вот мы и распознали фейк программу. Даное руководство не является шаблонным, ведь программы могут быть написаны по разному, я лишь показал пример возможного обнаружения, так что при анализе программ включайте серое вещество и все получится. =)

© Тигрь.
________________
Продаю приват читы для AION Absolute, desteny 3.5, Legend, Cataclysm, Ru, EU, NA
Продаю многооконку на R2 Пишу читы на заказ под любые игры. Предложения в ЛС.
Все мои читы/программы/статьи тут: http://zhyk.ru/forum/showpost.php?p=38501&postcount=21

Последний раз редактировалось Тигрь; 15.08.2010 в 19:45.
  Ответить с цитированием
7 пользователя(ей) сказали cпасибо:
cunt85 (15.08.2010), DizTerDiz (06.04.2012), Dunя (15.08.2010), geradot (01.07.2011), Moisei (15.08.2010), qw1qwe (05.05.2011), vlaha (02.09.2010)
Старый 15.08.2010, 19:50   #2
Подпольщик Warcraft 3
 Рыцарь-защитник
Аватар для cunt85
 
cunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норриса
Регистрация: 19.12.2008
Сообщений: 626
Популярность: 8941
Золото Zhyk.Ru: 250
Сказал(а) спасибо: 558
Поблагодарили 562 раз(а) в 264 сообщениях
 
По умолчанию Re: Распознаём фейк программы

отличная статья. получается этой же программой можно узнать по какой странице работает, например, брут?
________________
...
  Ответить с цитированием
Пользователь сказал cпасибо:
Kavaii^_^ (08.07.2012)
Старый 15.08.2010, 19:50   #3
 Сержант
Аватар для Dunя
 
Dunя знает себе ценуDunя знает себе ценуDunя знает себе ценуDunя знает себе ценуDunя знает себе ценуDunя знает себе ценуDunя знает себе ценуDunя знает себе ценуDunя знает себе ценуDunя знает себе ценуDunя знает себе цену
Регистрация: 26.01.2010
Сообщений: 145
Популярность: 4300
Сказал(а) спасибо: 357
Поблагодарили 150 раз(а) в 121 сообщениях
Отправить сообщение для Dunя с помощью ICQ Отправить сообщение для Dunя с помощью Skype™
 
По умолчанию Re: Распознаём фейк программы

Отличный гайд.

З.Ы спасибо за распознование фейков в разделе RFO, темы с фейками удалены, автор наказан ^^
________________
Цитата:
Сообщение от MaTEMAtika(2)Посмотреть сообщение
ты кого блин ПОЦОНАМИ называешь,жаль что я не рядом с тобой,щас бы по больницам валялся...

  Ответить с цитированием
Старый 15.08.2010, 19:57   #4
Super Moderator
 Маршал
Аватар для Тигрь
 
Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(
Регистрация: 05.05.2009
Сообщений: 875
Популярность: 48955
Золото Zhyk.Ru: 850
Сказал(а) спасибо: 155
Поблагодарили 739 раз(а) в 274 сообщениях
 
По умолчанию Re: Распознаём фейк программы

Цитата:
Сообщение от cunt85Посмотреть сообщение
отличная статья. получается этой же программой можно узнать по какой странице работает, например, брут?

Смотря на чем брут написан и как реализован, в этой программе (я говорю про исследуемый фейк) логин и пас от мыла напиример можно было не прописывать в свойствах компонента, а задать програмно в коде, тогда они бы там не отображались. Но мы определили бы компонент с помощью которого отсылается почта и нашли бы мыльтики с помощью вин хекса. По этому я и сказал что это руководство не шаблон и нужно немного подумать.
________________
Продаю приват читы для AION Absolute, desteny 3.5, Legend, Cataclysm, Ru, EU, NA
Продаю многооконку на R2 Пишу читы на заказ под любые игры. Предложения в ЛС.
Все мои читы/программы/статьи тут: http://zhyk.ru/forum/showpost.php?p=38501&postcount=21
  Ответить с цитированием
Старый 15.08.2010, 20:00   #5
Подпольщик Warcraft 3
 Рыцарь-защитник
Аватар для cunt85
 
cunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норрисаcunt85 троюродный дядя Чака Норриса
Регистрация: 19.12.2008
Сообщений: 626
Популярность: 8941
Золото Zhyk.Ru: 250
Сказал(а) спасибо: 558
Поблагодарили 562 раз(а) в 264 сообщениях
 
По умолчанию Re: Распознаём фейк программы

значит если фейк простой как указан в теме, то можно его переделать так, чтобы он отсылал со своего мыла (офк левого) на свое?
________________
...
  Ответить с цитированием
Старый 15.08.2010, 20:10   #6
Super Moderator
 Маршал
Аватар для Тигрь
 
Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(
Регистрация: 05.05.2009
Сообщений: 875
Популярность: 48955
Золото Zhyk.Ru: 850
Сказал(а) спасибо: 155
Поблагодарили 739 раз(а) в 274 сообщениях
 
По умолчанию Re: Распознаём фейк программы

Цитата:
Сообщение от cunt85Посмотреть сообщение
значит если фейк простой как указан в теме, то можно его переделать так, чтобы он отсылал со своего мыла (офк левого) на свое?

Можно. Даже если фейк не простой, как например я указал постом выше, то его тоже можно переделать. Вообще можно переделать все что угодно главное уметь.
________________
Продаю приват читы для AION Absolute, desteny 3.5, Legend, Cataclysm, Ru, EU, NA
Продаю многооконку на R2 Пишу читы на заказ под любые игры. Предложения в ЛС.
Все мои читы/программы/статьи тут: http://zhyk.ru/forum/showpost.php?p=38501&postcount=21
  Ответить с цитированием
Старый 15.08.2010, 20:26   #7
Знатный Читер
 Главнокомандующий
Аватар для Moisei
 
Moisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака НоррисаMoisei троюродный дядя Чака Норриса
Регистрация: 17.08.2009
Сообщений: 1,286
Популярность: 7116
Золото Zhyk.Ru: 100
Сказал(а) спасибо: 1,097
Поблагодарили 1,038 раз(а) в 485 сообщениях
Отправить сообщение для Moisei с помощью ICQ Отправить сообщение для Moisei с помощью Skype™
 
По умолчанию Re: Распознаём фейк программы

Гайд просто Великолепный =)
________________
[Ссылки могут видеть только зарегистрированные пользователи. ]
  Ответить с цитированием
Пользователь сказал cпасибо:
Тигрь (15.08.2010)
Старый 15.08.2010, 21:09   #8
 Старший сержант
Аватар для Суслиk
 
Суслиk скоро будет известенСуслиk скоро будет известенСуслиk скоро будет известенСуслиk скоро будет известен
Регистрация: 29.07.2009
Сообщений: 189
Популярность: 319
Сказал(а) спасибо: 319
Поблагодарили 200 раз(а) в 145 сообщениях
Отправить сообщение для Суслиk с помощью ICQ
 
По умолчанию Re: Распознаём фейк программы

гайд действительно шикарен, хотя узнать куда уходят письма можно немного проще - посмотреть отправленные на 1 ящике
________________
-Вы не считаете своего отца виновным?
-Нет
-Вы не верите в наше правосудие?
  Ответить с цитированием
Старый 15.08.2010, 21:56   #9
Super Moderator
 Маршал
Аватар для Тигрь
 
Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(
Регистрация: 05.05.2009
Сообщений: 875
Популярность: 48955
Золото Zhyk.Ru: 850
Сказал(а) спасибо: 155
Поблагодарили 739 раз(а) в 274 сообщениях
 
По умолчанию Re: Распознаём фейк программы

Цитата:
Сообщение от СуслиkПосмотреть сообщение
гайд действительно шикарен, хотя узнать куда уходят письма можно немного проще - посмотреть отправленные на 1 ящике

Тут ты не прав, в отправленных - писем не будет так как отправка идет не с веб интерфейса а из программы, и на сервере письма не сохраняются. Вот к примеру если ты отправляешь почту из The Bat, отправленная почта хратится только в этой программе а не на сервере. Можешь проверить, это будет твоим домашним заданием

P.S. Рекомендую почитать статью про SMTP протокол в соседней теме, что бы понимать как работает отправка почты.
________________
Продаю приват читы для AION Absolute, desteny 3.5, Legend, Cataclysm, Ru, EU, NA
Продаю многооконку на R2 Пишу читы на заказ под любые игры. Предложения в ЛС.
Все мои читы/программы/статьи тут: http://zhyk.ru/forum/showpost.php?p=38501&postcount=21
  Ответить с цитированием
Старый 15.08.2010, 22:28   #10
 Сержант
Аватар для zuzzz
 
zuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражанияzuzzz блестящий пример для подражания
Регистрация: 23.09.2009
Сообщений: 154
Популярность: 2052
Сказал(а) спасибо: 21
Поблагодарили 80 раз(а) в 46 сообщениях
Отправить сообщение для zuzzz с помощью ICQ
 
По умолчанию Re: Распознаём фейк программы

статья хорошая, хоть я и ни чего нового для себя не нашел.

Добавлю, что большинство фейков сжимают всевозможными пакерами и это сильно усложняет иследование.
  Ответить с цитированием
Пользователь сказал cпасибо:
Тигрь (15.08.2010)
Старый 15.08.2010, 23:12   #11
Super Moderator
 Маршал
Аватар для Тигрь
 
Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(
Регистрация: 05.05.2009
Сообщений: 875
Популярность: 48955
Золото Zhyk.Ru: 850
Сказал(а) спасибо: 155
Поблагодарили 739 раз(а) в 274 сообщениях
 
По умолчанию Re: Распознаём фейк программы

Совершенно верно, с запакованными программами будет по-сложнее, но именно по-этому я и использую редактор ресурсов встроенный в PE Explorer, так как он умеет распаковывать некоторые известые пакеры, а так же поддерживает плагины.
________________
Продаю приват читы для AION Absolute, desteny 3.5, Legend, Cataclysm, Ru, EU, NA
Продаю многооконку на R2 Пишу читы на заказ под любые игры. Предложения в ЛС.
Все мои читы/программы/статьи тут: http://zhyk.ru/forum/showpost.php?p=38501&postcount=21
  Ответить с цитированием
Пользователь сказал cпасибо:
zuzzz (16.08.2010)
Старый 16.08.2010, 16:58   #12
 Сержант
Аватар для doit2night
 
doit2night на правильном пути
Регистрация: 10.07.2008
Сообщений: 123
Популярность: 82
Сказал(а) спасибо: 18
Поблагодарили 37 раз(а) в 20 сообщениях
 
По умолчанию Re: Распознаём фейк программы

Зачет, Тёма)
________________
Cheating - my life style)
GCD Team™
Command : Eviler (I'm), Тигрь
  Ответить с цитированием
Старый 20.09.2010, 22:15   #13
 Разведчик
Аватар для lineager2
 
lineager2 никому не известный тип
Регистрация: 20.09.2010
Сообщений: 0
Популярность: 10
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Распознаём фейк программы

[Ссылки могут видеть только зарегистрированные пользователи. ]
Это что за фильм?
  Ответить с цитированием
Старый 15.04.2011, 17:06   #14
Читер-спонсор
 Рыцарь-защитник
Аватар для Hermein
 
Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(Hermein сломал счётчик популярности :(
Регистрация: 14.01.2011
Сообщений: 633
Популярность: 28087
Золото Zhyk.Ru: 1
Сказал(а) спасибо: 90
Поблагодарили 717 раз(а) в 374 сообщениях
Отправить сообщение для Hermein с помощью ICQ Отправить сообщение для Hermein с помощью Skype™
 
По умолчанию Re: Распознаём фейк программы

а можно взять wpe pro выбрать программу исследуемую и включить на запись, потыкать и узнать что и куда отправляется, а главное с помощью декодера можно достать логин и пароль от почты с которой идет отправка
  Ответить с цитированием
Старый 05.05.2011, 07:56   #15
Super Moderator
 Маршал
Аватар для Тигрь
 
Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(Тигрь сломал счётчик популярности :(
Регистрация: 05.05.2009
Сообщений: 875
Популярность: 48955
Золото Zhyk.Ru: 850
Сказал(а) спасибо: 155
Поблагодарили 739 раз(а) в 274 сообщениях
 
По умолчанию Re: Распознаём фейк программы

И так тоже можно сделать. Вот только если фейк еще до ввода пароля отправляет например пароли из браузеров, то рискуешь их потерять. Я так уже один раз делал, потом пришлось все пароли менять. Подозрительные экзешники лучше вообще не запускать.
________________
Продаю приват читы для AION Absolute, desteny 3.5, Legend, Cataclysm, Ru, EU, NA
Продаю многооконку на R2 Пишу читы на заказ под любые игры. Предложения в ЛС.
Все мои читы/программы/статьи тут: http://zhyk.ru/forum/showpost.php?p=38501&postcount=21
  Ответить с цитированием
Пользователь сказал cпасибо:
qw1qwe (05.05.2011)
Ответ

Метки
распознаем фейк, fake, gcd, gcd team, тигрь


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
[Информация] программы Mazzi Свободное обсуждение 0 13.03.2010 12:07
Программы Bikk Архив 3 28.07.2009 17:57

Заявление об ответственности / Список мошенников

Часовой пояс GMT +4, время: 20:42.

Пишите нам: [email protected]
Copyright © 2024 vBulletin Solutions, Inc.
Translate: zCarot. Webdesign by DevArt (Fox)
G-gaMe! Team production | Since 2008
Hosted by GShost.net