21

Re: Як користуватись IP Sniffer'ом ???

Очі.завидющі написав:

Подивіться на проги PEiD, API Monitor і Olly Debug. Вам не треба увесь код дизасемблювати, а лише необхідну частину.

воно то так, але спочатку цю частину необхідно знайти.

22 Востаннє редагувалося Очі.завидющі (18.08.2013 15:06:52)

Re: Як користуватись IP Sniffer'ом ???

А ви подивіться з якої процедури надсилаються дані - за допомогою API Monitor від rohitab це легко зробити і далі дивіться на стек. Там записано яка процедура викликає цю процедуру і т.д.

23

Re: Як користуватись IP Sniffer'ом ???

Ой, ну ладно, потім подивлюсь, бо це все так складно, шо просто капець

24

Re: Як користуватись IP Sniffer'ом ???

Млинееець. В тій грі є якийсь hackshield. Я можу відкрити гру в Ollydbg, якщо вона не запущена, але якщо запущена, то Оллі просто не бачить цього процессу і не може приєднатися. А Cheat Engine взагалі показує нулі, коли я хочу відкрити цей процесс.

25

Re: Як користуватись IP Sniffer'ом ???

Оллі не працює із х86-64 архітектурою. Гляньте, що показує PEiD - архітектура, пакер/компілер, etc.

26

Re: Як користуватись IP Sniffer'ом ???

Очі.завидющі написав:

Оллі не працює із х86-64 архітектурою. Гляньте, що показує PEiD - архітектура, пакер/компілер, etc.

да це зайве, майбуть. В диспетчері завдань, біля процесу гри, написано *32

27 Востаннє редагувалося Очі.завидющі (20.08.2013 12:51:07)

Re: Як користуватись IP Sniffer'ом ???

*32 це добре, але отой hackshield може бути навесним, тобто у складі протектора\пакера. Тому варто дізнатися чим воно запаковано й шукати проти нього тулзу. І потім Оллі не тількі інжектиться в процес, а й відкриває файли ;)

28

Re: Як користуватись IP Sniffer'ом ???

Очі.завидющі написав:

*32 це добре, але отой hackshield може бути навесним, тобто у складі протектора\пакера. Тому варто дізнатися чим воно запаковано й шукати проти нього тулзу. І потім Оллі не тількі інжектиться в процес, а й відкриває файли ;)

да я знаю, я ж спочатку так і робив, відкривав, але толку з того. Ось віконце ПЕІД. Я просто відкрив екзе файл гри в ньому https://не-дійсний-домен/46jTm.png

29 Востаннє редагувалося Очі.завидющі (20.08.2013 13:11:46)

Re: Як користуватись IP Sniffer'ом ???

Так, цікавнький результат. Звичайно, що толку з того не буде, доки бряки на важливі функції не встановлено. Я б радив спочатку в АПІ монітрі поставити на запис мережеву активність, дізнатись розташування цікавих процедур, а потім на них вже ставити бряки в оллі. Хоча можна спершу йому роги обпиляти, щоб воно список процесів не каламутило.

30

Re: Як користуватись IP Sniffer'ом ???

Очі.завидющі написав:

Так, цікавнький результат. Звичайно, що толку з того не буде, доки бряки на важливі функції не встановлено. Я б радив спочатку в АПІ монітрі поставити на запис мережеву активність, дізнатись розташування цікавих процедур, а потім на них вже ставити бряки в оллі. Хоча можна спершу йому роги обпиляти, щоб воно список процесів не каламутило.

а як роги обпиляти? зара поставлю апі монітр
p.s. а мені нову духовку привезли, тепер буду торти пекти, бо стара духовка була дирява

31

Re: Як користуватись IP Sniffer'ом ???

Ого, це так цікаво, видно навіть цей хакшилд https://не-дійсний-домен/46kQI.png

32

Re: Як користуватись IP Sniffer'ом ???

я навіть знайшов зправа виклик функцій send та recv xD чи якось так, а вони ж відповідають самі знаєте за що, і це в той час, коли я логінився в гру хД так круто! але що тепер робити?

33 Востаннє редагувалося Очі.завидющі (20.08.2013 14:54:45)

Re: Як користуватись IP Sniffer'ом ???

Якщо видно хакшилд, то може його спиляти :) Тобто шукаєте яка функція його викликає за допомогою АПІ монітора (в стеці викликів буде адреса - йдіть до неї в оллі дебаг, замість тамтешнього call/jmp із параметрами що передаються командою push заповнюєте простір nop ами). А потім ставите на виконання змінений exe. Тобто вам треба найімовірніше позбутися виклику CreateProcess.
Хоча я не вірю що це так одразу вдасться ;)

34

Re: Як користуватись IP Sniffer'ом ???

А як дізнатись, яка саме функція викликає той хакшилд? а-то їх ціла купа. може вона має якось по особливому називатись? до речі, при запуску гри, АПІ монітор каже, тіпо - хакшилд хоче працювати, що з ним робити? Я спробував натиснути Terminated, ну типу не запускати його, так от, якщо так зробити, то й сама гра не запускається,  тобто, майбуть, сам хакшилд і запускає гру

35

Re: Як користуватись IP Sniffer'ом ???

Ні, хакшилд є дочірнім процесом, хоча він може бути тісно пов'язаним із батьківським. Зараз шукаймо за допомогою АПІ монітора яке саме АПІ запускає процес хакшилда, а потім див. повідомлення #33

36

Re: Як користуватись IP Sniffer'ом ???

TRYCUKI_V_KROVI написав:

p.s. а мені нову духовку привезли, тепер буду торти пекти, бо стара духовка була дирява

тепер ви просто повинні віддати Очам хоч один шматок торту ;)

Подякували: Очі.завидющі1

37

Re: Як користуватись IP Sniffer'ом ???

Cyan написав:
TRYCUKI_V_KROVI написав:

p.s. а мені нову духовку привезли, тепер буду торти пекти, бо стара духовка була дирява

тепер ви просто повинні віддати Очам хоч один шматок торту ;)

да він поки доїде туди, то зіпсується

38

Re: Як користуватись IP Sniffer'ом ???

Очі.завидющі написав:

Ні, хакшилд є дочірнім процесом, хоча він може бути тісно пов'язаним із батьківським. Зараз шукаймо за допомогою АПІ монітора яке саме АПІ запускає процес хакшилда, а потім див. повідомлення #33

ну я не зовсім наздогнав, що мені тре робити, але я поставив всі галочки в Api фільтрі і запустив гру, а потім, в правому віконці, в розділі API, шукав щось, що починається на CreateProc, і знайшов таку штуку
https://не-дійсний-домен/46qLk.png
це воно?

39

Re: Як користуватись IP Sniffer'ом ???

TRYCUKI_V_KROVI написав:
Cyan написав:
TRYCUKI_V_KROVI написав:

p.s. а мені нову духовку привезли, тепер буду торти пекти, бо стара духовка була дирява

тепер ви просто повинні віддати Очам хоч один шматок торту ;)

да він поки доїде туди, то зіпсується

ок, тоді печива: воно за 2-3 дні все ще буде нормальним - цього часу достатньо

40

Re: Як користуватись IP Sniffer'ом ???

Cyan написав:
TRYCUKI_V_KROVI написав:
Cyan написав:

тепер ви просто повинні віддати Очам хоч один шматок торту ;)

да він поки доїде туди, то зіпсується

ок, тоді печива: воно за 2-3 дні все ще буде нормальним - цього часу достатньо

а у нас пошту за 2-3 дні доставляють?