Логотип игрового форума RF-Cheats.ru    
Новости онлайн игр Обход античитов Чёрный рынок Реклама и привилегии Разработка читов Арбитраж

Регистрация Бан-лист Сообщество ПОПУЛЯРНОЕ
Вернуться   RF-Cheats.ru - форум читеров и ботоводов > > >

Взлом и программирование

: Аспекты программирования при реализации различных методик взлома.
Читы и обход фроста для RF Online без хайдаБоты и читы для Perfect World бесплатно без хайдаМоды и читы для World of Tanks (WoT) бесплатно без хайдаМоды и читы для Armored Warfare бесплатно без хайдаБоты и читы для DOTA 2 бесплатно без хайдаБоты и читы для Black Desert Online бесплатно без хайдаЧиты на ArcheAge бесплатно без хайдаЧиты для Warface бесплатно без хайдаВзлом ВКонтакте и ОдноклассниковСписок разделов со всеми играмиЧиты для онлайн игр






Ответ
 
Опции темы
Старый 09.08.2019, 15:06   #1
dark
Читодел
Аватар для dark
OFFLINE
Регистрация: 09.04.2007
Сообщений: 965
Благодарностей:
36,572 всего
Мнения: + 37684
Репутация: 116379
Отправить сообщение для dark с помощью ICQ Отправить сообщение для dark с помощью Skype™

Обход проверки чексуммы секции кода исполняемого файла


Доброго всем дня. Сомневаюсь, что кто-то поможет, но мб кто подкинет годную идейку.

Итак, есть игруха, накрытая фемидой. Защита BlackCypher. После запуска игры, секция кода исполняемого файла расшифровывается и я сразу же просто для теста правлю в нём 1 байт.
Через минут 5 игры меня вышибает, т.е. игра, видимо, через эти 5 минут сканит память, считает CRC и сверяет с каким-то, который лежит где-то (локально, на сервере - не известно).

Вопрос в том, как спалить процесс вычисления чексуммы секции кода?
1. Ставил хуки на NtQueryVirtualMemory (он ведь должен сначала карту памяти составить), NtReadVirtualMemory - нет результата (плюсом я ставил хук на GetProcAddress, чтобы спалить, что возможно Native API дёргаются из какого-то подгруженного клона ntdll)
2. У игрухи есть дочерний процесс, который общается с ней пайпами. Поэтому ставил хук на CreateFileMapping и co, дабы спалить создание разделённой памяти (мб второй процесс следит за чексуммой). По адресу секции кода ничего такого не создаётся.
3. Даже тупо искал по этим двум процессам один и тот же исполняемый код, вдруг они дубликат сверяют - нет такого.
4. В СЕ юзал бряк на чтение/запись того правленного байта. Т.е. при определении чексуммы секции кода, этот байт определённо должен быть прочитан и должен сработать бряк. Нифига подобного.

Вот собственно и всё. Вопросы следующие.. как ещё можно поймать чтение памяти? Как ещё она может осуществляться? В сторону драйвера, кстати, я не смотрел, но вроде она работает без него.

ЗЫ Задача вообще хукнуть одну из внутриигровых функций. И как-то не представляю как это сделать без редактирования секции кода игры.

Последний раз редактировалось dark; 09.08.2019 в 15:15.

Cheats Development | Создание читов на заказ

Я не оказываю услуги гаранта!
База данных кидал: blacklist.rf-cheats.ru
Обязательно проверяйте человека через чёрный список прежде чем совершать с ним сделку.
 
Ответить с цитированием


Старый 11.08.2019, 03:15   #2
[JustNuke]
Постоялец
Аватар для [JustNuke]
OFFLINE
Регистрация: 27.01.2012
Возраст: 30
Сообщений: 101
Благодарностей:
46 всего
Мнения: + 170
Репутация: 139

1. Использование ядерной функции для косвенного чтения памяти
2. Использование драйвера ядра
3. Использование SGX анклава, его исполнение не тригерит бряки
4. Индексы сусколов получаются хз как и потом генерируются собственные трамплины в обход ntdll, это кстати можно зачекать поиском страниц памяти на исполнение но не сопоставленных с загруженными модулями, либо оно переписывает какой-то участок секции кода и это можно попробовать спалить антируткитом который чекает целостность страниц кода.
Кстати не все используют GetProcAddress для поиска функций, обход по функциям может быть реализован самостоятельно.
Могу ошибаться но BlackCypher это вроде аналог Xigncode а там второй процесс и выполнял все проверки и сбор информации.
 
Ответить с цитированием
Сказали спасибо:
dark (12.08.2019), дмитрич2017 (11.08.2019)
Старый 14.08.2019, 09:20   #3
dark
Читодел
Аватар для dark
OFFLINE
Регистрация: 09.04.2007
Сообщений: 965
Благодарностей:
36,572 всего
Мнения: + 37684
Репутация: 116379
Отправить сообщение для dark с помощью ICQ Отправить сообщение для dark с помощью Skype™

Цитата:
Сообщение от [JustNuke] Посмотреть сообщение
1. Использование ядерной функции для косвенного чтения памяти
2. Использование драйвера ядра
3. Использование SGX анклава, его исполнение не тригерит бряки
4. Индексы сусколов получаются хз как и потом генерируются собственные трамплины в обход ntdll, это кстати можно зачекать поиском страниц памяти на исполнение но не сопоставленных с загруженными модулями, либо оно переписывает какой-то участок секции кода и это можно попробовать спалить антируткитом который чекает целостность страниц кода.
Кстати не все используют GetProcAddress для поиска функций, обход по функциям может быть реализован самостоятельно.
Могу ошибаться но BlackCypher это вроде аналог Xigncode а там второй процесс и выполнял все проверки и сбор информации.
Таки делает копии ntdll.dll и других библиотек, откуда дёргает нужные api. Так ещё и восстанавливает их в случае правки. Защита понятна, осталось найти решение.

Cheats Development | Создание читов на заказ

Я не оказываю услуги гаранта!
База данных кидал: blacklist.rf-cheats.ru
Обязательно проверяйте человека через чёрный список прежде чем совершать с ним сделку.
 
Ответить с цитированием
Ответ



Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Многооконнка, обход бана по HWID, обход мрака для Perfect Wold от @mail.ru dark Perfect World читы 2 22.08.2021 05:32
Пик коды от МТС оплата после проверки вами кода RNBZTV Объявления по Armored Warfare 1 18.03.2018 23:46
пиратка обход проверки целостности клиента кутвы Подполье читеров ArcheAge 2 19.01.2018 19:58
Создание .bat файла для сервера обход лаунчера ADRENALINE Aion читы 6 02.07.2016 23:39
Обход проверки файлов Blazze Обсуждение багов 4 05.06.2013 00:27

Мир танков | Проект "Армата" | ArcheAge | Black Desert | РФ Онлайн | Айон | Майнкрафт | Браузерные игры
Элдер скролс | Р2 Онлайн | Реквием Онлайн | ПУБГ | Роял Квест | ГТА Санадреас | Контра | Дота 2
Мир кораблей | Лост Арк | Arma2 DayZ mod | The War Z | Карос: Начало | Tera Online
Читы для всех Онлайн-игр