Логотип игрового форума RF-Cheats.ru    
Новости онлайн игр Обход античитов Чёрный рынок Реклама и привилегии Разработка читов Арбитраж

Регистрация Бан-лист Сообщество ПОПУЛЯРНОЕ
Вернуться   RF-Cheats.ru - форум читеров и ботоводов > > > >

Статьи о Rising Force

: Статьи описывающие те или иные особенности, фишки игры RFO.
Читы и обход фроста для RF Online без хайдаБоты и читы для Perfect World бесплатно без хайдаМоды и читы для World of Tanks (WoT) бесплатно без хайдаМоды и читы для Armored Warfare бесплатно без хайдаБоты и читы для DOTA 2 бесплатно без хайдаБоты и читы для Black Desert Online бесплатно без хайдаЧиты на ArcheAge бесплатно без хайдаЧиты для Warface бесплатно без хайдаВзлом ВКонтакте и ОдноклассниковСписок разделов со всеми играмиЧиты для онлайн игр






Ответ
 
Опции темы
Старый 29.09.2010, 14:34   #1
Тигрь
Крестный отец всех читеров
Аватар для Тигрь
OFFLINE
Регистрация: 02.04.2008
Сообщений: 4,028
Благодарностей:
37,797 всего
Мнения: + 32215
Репутация: 106763

Распознаём фейк программы


Распознаём фейк программы


Сегодня наткнулся на очередную фейк программу и подумал почему бы не написать руководство по их распознаванию.
Инструменты которые нам потребуются:

Цитата:
Всем известный хекс редактор – WinHex (Можно воспользоваться любым другим)
Редактор ресурсов, я буду использовать редактор ресурсов встроенный в PE Explorer
Программы легко гуглятся, так что не спрашивайте у меня где их достать.

В качестве примера я взял фейк RFLogin'a который обнаружил на одном форуме.

Начнем с того что запустим PE Explorer. Он выглядит вот так:

[IMG]http://img690.**************/img690/6695/47263860.jpg[/IMG]

Перетащим на него исследуемую программу и затем нажмем на указанный значек:

[IMG]http://img832.**************/img832/1971/10388447.jpg[/IMG]

Откроется редактор ресурсов. В левой части отображается список групп ресурсов. В нем мы видим такую группу как “RC Data” присутствие этой группы уже говорит о том что программа написана либо на Delphi либо на C++ Builder. Открыв эту группу мы видим среди ее ресурсов "DVCLAL". Выбрав его мы узнаем компилятор:

[IMG]http://img196.**************/img196/8411/52666027.jpg[/IMG]

Так же мы видим ресурс под названием “TFORM1” это текстовый ресурс описывающий формы формата Delphi/C++ Builder. В PE Explorer’е он структурирован и можно посмотреть каждый объект в отдельности по уровням вложенности. Щелкаем на плюсик что бы раскрыть список, внутри видим объект под названием “Form1: TForm1” это главная форма программы. Его так же раскрываем и видим элементы находящиеся на форме, среди них есть “IdSMTP1: TIdSMTP ”, это и есть компонент с помощью которого происходит отправка письма. Выбираем его и в правой части видим список его свойств:
  • MaxLineAction = maException
  • ReadTimeout = 0
  • Host = 'smtp.mail.ru'
  • Port = 2525
  • AuthenticationType = atLogin
  • Password = 'qweasd'
  • Username = 'moneyfreeze'
  • Left = 2
  • Top = 5

[IMG]http://img638.**************/img638/3681/64232205.jpg[/IMG]

Из этого мы видим, что программа подключается к почтовому серверу 'smtp.mail.ru' под логином 'moneyfreeze' с паролем 'qweasd' иными словами она отправляет пароли с почтового ящика 'moneyfreeze@mail.ru' . Паролем от этого ящика является 'qweasd'. Заходим на этот ящик и меняем пароль, тем самым обламываем программу и ее создателя, так как она уже не сможет входить на ящик и отсылать пароли. :d
Мы определили ящик с которого отсылаются пароли. Как же определить куда они уходят? Запускаем WinHex и открываем в нем исследуемую программу. Теперь вызовем диалог поиска нажатием “Ctrl+F” и предполагая что у злоумышленника ящик для приема писем зареган в той же зоте что и для отправки, в поле для поиска вписываем “.ru” так же можно вписать любой другой предполагаемый домен.

[IMG]http://img12.**************/img12/2244/68516783.jpg[/IMG]

Нажимаем на кнопку “OK” и первый же найденный результат приводит нас к ответу, на скрине первый выделенный ящик является получателем, а второй отправителем.

[IMG]http://img819.**************/img819/7288/46426634.jpg[/IMG]

Вот мы и распознали фейк программу. Даное руководство не является шаблонным, ведь программы могут быть написаны по разному, я лишь показал пример возможного обнаружения, так что при анализе программ включайте серое вещество и все получится. =)

© Тигрь. GCD Team.

Последний раз редактировалось Тигрь; 29.09.2010 в 14:36.


Если бы я был умен - я бы сошел с ума.



 
Ответить с цитированием
Сказали спасибо:
hatsu (12.06.2014), Bubblik (12.05.2014), Werizander (14.10.2012), cepurin (13.10.2012), qwedsa29 (07.10.2012), buraymk2 (07.10.2012), Ogurez (26.09.2012), co5aka (28.02.2012), HeuTpaT (18.03.2011), Syntex (15.02.2011), Недоступно (27.01.2011), Недоступно (03.10.2010), Rukus (02.10.2010), Недоступно (02.10.2010), user999 (02.10.2010), Недоступно (30.09.2010), Бакенбард (29.09.2010), Коментатор (29.09.2010), aCCelerat1on (29.09.2010), Восьмеркин (29.09.2010), Emka (29.09.2010), котопес (29.09.2010), DaNeK93 (29.09.2010), Бонан (29.09.2010)


Старый 29.09.2010, 14:38   #2
dark
Читодел
Аватар для dark
OFFLINE
Регистрация: 09.04.2007
Сообщений: 965
Благодарностей:
36,572 всего
Мнения: + 37684
Репутация: 116379
Отправить сообщение для dark с помощью ICQ Отправить сообщение для dark с помощью Skype™

Тигрь +50 постов

Cheats Development | Создание читов на заказ

Я не оказываю услуги гаранта!
База данных кидал: blacklist.rf-cheats.ru
Обязательно проверяйте человека через чёрный список прежде чем совершать с ним сделку.
 
Ответить с цитированием
Сказали спасибо:
user999 (16.02.2014), Тигрь (29.09.2010)
Старый 29.09.2010, 15:26   #3
Andrew
Освоившийся
Аватар для Andrew
OFFLINE
Регистрация: 21.08.2007
Сообщений: 83
Благодарностей:
66 всего
Мнения: + 238
Репутация: 236

ваерфол укажет на прогу которая полезет не туда и адреса выдаст :351:

 
Ответить с цитированием
Старый 29.09.2010, 16:00   #4
котопес
Супер-модератор
Аватар для котопес
OFFLINE
Регистрация: 22.12.2008
Возраст: 48
Сообщений: 1,100
Благодарностей:
2,845 всего
Мнения: + 6414
Репутация: 9104

Цитата:
Сообщение от andrew Посмотреть сообщение
ваерфол укажет на прогу которая полезет не туда и адреса выдаст :351:
99% не имеют антивирусов и фаерволов, о чем ты говоришь :)

BigData DBA/DataInfraOps
 
Ответить с цитированием
Сказали спасибо:
hudrogen256 (23.06.2014)
Старый 29.09.2010, 16:07   #5
Тигрь
Крестный отец всех читеров
Аватар для Тигрь
OFFLINE
Регистрация: 02.04.2008
Сообщений: 4,028
Благодарностей:
37,797 всего
Мнения: + 32215
Репутация: 106763

Вот именно, у меня тоже нет ни антивируса ни файрвола. И нет ни одного вируса. Я привык доверять себе, а не антивирусам в базах которых может не быть сигнатур новых вирусов (и т.д). Да и интересно покопаться в чужой проге и посмотреть как она устроена. В общем у каждого свои методы. ;)


Если бы я был умен - я бы сошел с ума.



 
Ответить с цитированием
Сказали спасибо:
Rukus (02.10.2010), user999 (02.10.2010), котопес (29.09.2010), Недоступно (29.09.2010)
Старый 29.09.2010, 17:15   #6
Noob
Гость
Аватар для Noob
Сообщений: n/a
Благодарностей:
0 всего

Отличная статья, спасибо. Есть небольшое дополнение - совсем не обязательно пользоваться WinHex или другим редактором. В PE explorer есть встроенный дисассемблер (кнопка рядом с редактором ресурсов). В нем на закладке строки с помощью поиска можно найти искомый адрес электронной почты. Тем самым сокращаем необходимый нам инструментарий до одной программы, но это все частности =)
 
Ответить с цитированием
Сказали спасибо:
user999 (02.10.2010), Тигрь (29.09.2010)
Старый 29.09.2010, 18:04   #7
Emka
Освоившийся
Аватар для Emka
OFFLINE
Регистрация: 07.01.2009
Возраст: 35
Сообщений: 63
Благодарностей:
1,116 всего
Мнения: -17997
Репутация: 4198
Отправить сообщение для Emka с помощью Skype™

Очень хорошая и полезная статья.

Последний раз редактировалось Emka; 29.09.2010 в 18:10.

Рекомендую: [BSB/GU] Набор модификации РФО

На мнения, что положительные, что отрицательные - не отвечаю!

0 | ... | -13000 | -14000 | -15000
 
Ответить с цитированием
Старый 29.09.2010, 18:59   #8
Тигрь
Крестный отец всех читеров
Аватар для Тигрь
OFFLINE
Регистрация: 02.04.2008
Сообщений: 4,028
Благодарностей:
37,797 всего
Мнения: + 32215
Репутация: 106763

Цитата:
Сообщение от Noob Посмотреть сообщение
Отличная статья, спасибо. Есть небольшое дополнение - совсем не обязательно пользоваться WinHex или другим редактором. В PE explorer есть встроенный дисассемблер (кнопка рядом с редактором ресурсов). В нем на закладке строки с помощью поиска можно найти искомый адрес электронной почты. Тем самым сокращаем необходимый нам инструментарий до одной программы, но это все частности =)
Ну про эт я знаю но почему то не написал (но спасибо за дополнение). Наверно хотел показать как можно определить с помощью вин хекса. Да и еще по моему в PE explorer юникодовые строки не показывает, да и проги написанные под .net или на basic'e он не дизасмит, в этом случае и поможет вин хекс.


Если бы я был умен - я бы сошел с ума.



 
Ответить с цитированием
Старый 29.09.2010, 19:42   #9
Stormraider
Продвинутый читер
Аватар для Stormraider
OFFLINE
Регистрация: 14.04.2007
Сообщений: 391
Благодарностей:
824 всего
Мнения: + 3675
Репутация: 3268
Отправить сообщение для Stormraider с помощью ICQ

Если автор феика не полный кретинойд, там поверх может висеть крипт, и мы... ну вы поняли.

Хмм, а вообще все объекты в дельфях/билдере можно создавать вручную. Хотя это и не нужно - достаточно вручную создать этот самый смтп логинер и чутка криптануть лог и пасс. Дальше выживут только матерые реверс инженеры.

А вообще интересненько так. Жалко конечно что формат не преобразовывается на этапе компиляции, тк походу это все место должно жрать не мерянно в итоговой проге. На куте чтоль переидти, да они вроде не меньше жрут.


Программирование сегодня — это гонка разработчиков программ, стремящихся писать программы больше и с лучшей идиотоустойчивостью, и вселенной, которая пытается создавать больших и лучших идиотов. Пока вселенная побеждает.
— Rick Cook


История России — борьба невежества с несправедливостью. (c) МихМих

Numa Numa
 
Ответить с цитированием
Сказали спасибо:
user999 (16.02.2014)
Старый 02.10.2010, 12:42   #10
МагДамаг
Гость
Аватар для МагДамаг
Сообщений: n/a
Благодарностей:
0 всего

Цитата:
Сообщение от Тигрь Посмотреть сообщение
Да и интересно покопаться в чужой проге и посмотреть как она устроена.
типо по этому гайду можно чужую прогу разобрать?? 0о
 
Ответить с цитированием
Ответ

Метки
gcd team



Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Кидала фейк Дарка KroMa Мошенничество 13 23.08.2011 21:12
Впечатления от программы JEY RF Online Invader 48 04.10.2010 22:40
уводят Steam акки! осторожно фейк сайт user999 Мошенничество 0 28.09.2010 00:51

Мир танков | Проект "Армата" | ArcheAge | Black Desert | РФ Онлайн | Айон | Майнкрафт | Браузерные игры
Элдер скролс | Р2 Онлайн | Реквием Онлайн | ПУБГ | Роял Квест | ГТА Санадреас | Контра | Дота 2
Мир кораблей | Лост Арк | Arma2 DayZ mod | The War Z | Карос: Начало | Tera Online
Читы для всех Онлайн-игр