Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - .:UND3R:.

#1351
Crackeando Wondershare Time Freeze

Nombre:Wondershare Time Freeze
Página web:www.wondershare.com
Descarga:http://www.wondershare.com/pro/time-freeze.html
Versión:2.0.3
Autor del tutorial:UND3R

I-Inspeccionando el programa:
Una vez instalado el programa, iniciamos el programa y veremos lo siguiente:




Si introducimos un mail y una contraseña, nos aparecerá el siguiente mensaje:

*En mi caso e-mail: UND3R@CRACK.COM Registration code: TUTORIAL


II-Usando OllyDBG:
Cargamos el programa OllyDBG y veremos el siguiente Entry Point


Si buscamos referencias de textos y buscamos REGISTERED nos encontraremos con lo siguiente:



Hacemos doble clic al texto encontrado:


Si subimos un poco encontraremos una serie de JMP'S SHORT pero ninguno interesante, hasta que encontraremos el siguiente salto que podría ser la bifurcación entre un serial válido y uno No válido:



Intentemos llenar con NOP (Not Operand):


Lo más probable es que sea el punto de bifurcación correcto, pero intentemos ver que realiza el programa para registrarlo. Colocamos un BP a continuación:


Entremos a la call 00426C3A:



Veremos la siguiente API GetSystemDirectoryW, esta API se encarga de devolver en el búfer la ruta de SYSTEM32:


Lleguemos hasta ella:


Si vemos en el STACK, podremos dirigirnos al parámetro buffer (Follow in Dump):


Si pasamos la CALL con F8 veremos la ruta en el buffer:


Si seguimos traceando llegaremos hasta la siguiente string, lo más probable es que se concatenará con la ruta de SYSTEM32:


Llegamos hasta la siguiente instrucción:


Si miramos los registros de propósito general, veremos que [EAX] y [ECX] apuntan
a una archivo con extensión.acy:


Si seguimos traceando llegaremos hasta la API CreateFileW, encargada de crear o abrir un objeto:



Si vemos en el dump veremos que el parámetro FileName apunta a la concatenación anterior realizada por el programa:


Ahora si presionamos F9, nos aparecerá el siguiente mensaje:


Intentemos ver el contenido del archivo creado por el programa, nos vamos a la ruta:



Lo abrimos con NOTEPAD y veremos lo siguiente:


Si movemos la barra de desplazamiento de ventana hacia la izquierda notaremos los siguientes datos:


Si nos vamos a REGISTER veremos lo siguiente:


Si borramos el archivo mkdw48.acy y reiniciamos el programa veremos que volvemos a tener el programa como NO registrado:



UND3R
#1352
Yo quería kqtvqg.exe no el setup ya que contiene ambas cosas, en fin creo con uno de los antivirus que detectó setup.exe te iría bien, aunque para mi AVAST, no te dará problema alguno. Saludos
#1353
Ingeniería Inversa / Re: [Reto] Dioniso's Crackme
1 Diciembre 2011, 00:06 AM
Era tal cual lo que necesitaba saber, muchísimas gracias en cuanto a CRC32 desconocía pasar de manera manual un CRC32 y ahora me doy cuenta lo cuanto se aprende con crackmes aprendí de manera manual el trabajo de un CRC32 y como poder solucionarlo  ;-)

Muchísimas gracias, sinceramente estaba complicado para mi, Saludos y gracias por tomarte el tiempo de responderme
#1354
Te ayudaría pero aun espero que coloques la solución te tu anterior problema
#1355
Ingeniería Inversa / Re: Ayuda con ImportRec (Dump)
30 Noviembre 2011, 22:04 PM
Cita de: PeterPunk77 en 30 Noviembre 2011, 20:23 PM
Me suena haber tenido algo parecido. Creo recordar que el dumpeo estaba mal porque el empacador había modificado algo de la cabecera PE:
Antes de dumpear, cuando estés en el OEP comprueba la cabecera PE (si ha modificado algo con respecto a la original abres el programa en otro olly y la copias y pegas entera en modo binario).
Y para dumpear en ese momento el programa creo que usé el ChimpRec en lugar del OllyDump o el LordPE y me fue mejor.
Suerte y saludos.

Hola con ChimpRec solo dumpeaste o reparaste la IAT?, Saludos
#1356
Ingeniería Inversa / Re: Ayuda con ImportRec (Dump)
30 Noviembre 2011, 20:48 PM
Gracias a todos por sus consejos veré que tal

Muchísimas gracias a todos :D
#1357
Ingeniería Inversa / Ayuda con ImportRec (Dump)
30 Noviembre 2011, 18:33 PM
Hola a todos, estoy teniendo un problema al querer guardar la IAT reparada en el dumpeado (Fix dump), cuando selecciono fix dump y elijo a dumpeado.exe

me aparece el siguiente mensaje:

Invalid dump file! can't match RVA to Offset in the Dump file

Buscando información no he conseguido nada, si alguien pudiera ayudarme, se los agradecería, Saludos
#1358
Se tendría que bloquear el teclado, el mouse y el servicio de apagado. Desconozco si exista algún programa que cumpla con lo que quieres pero si no tienes una infinidad de páginas incluyendo esta en donde te ensañan a programar, Saludos
#1359
cuando hablas de eventos a que tipos de eventos te refieres, es algo muy generalizado, podría ser un monitorear API, monitorear son sonidos, teclas de pc, etc. Saludos
#1360
Cita de: Nasgun en  2 Noviembre 2011, 11:40 AM
Ok, ya lo he conseguido, con una serie de comandos del virtual box e redireccionado los puertos :D

Excelente pero podrías especificar la serie de comandos para que otros usuarios puedan solventar sus dudas

En cuanto a poison y bifrost tengo entendido que no trabajan bajo Windows 7 ni vista (server), si alguien me corrigiera o corrobore

Saludos