Register for your free account! | Forgot your password?

Go Back   elitepvpers > Shooter > S4 League
You last visited: Today at 06:24

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



DarknessRectionCrew

Discussion on DarknessRectionCrew within the S4 League forum part of the Shooter category.

Reply
 
Old 01/26/2010, 22:20   #91
 
elite*gold: 20
Join Date: Nov 2008
Posts: 1,139
Received Thanks: 492
Quote:
Originally Posted by Byifrozyert View Post
Ist Themida nicht das Tool, um Trojaner zu crypten? Ich habe es mal vor langer Zeit benutzt. ö.ö
69Shizume69 is offline  
Old 01/26/2010, 23:29   #92


 
MrSm!th's Avatar
 
elite*gold: 7110
Join Date: Jun 2009
Posts: 28,904
Received Thanks: 25,394
Quote:
Originally Posted by 69Shizume69 View Post
ehm ging gar nicht darum obs schwer oder leicht ist ^^

hackshield ist nur xtrap das ist alles x_X
Ich wollte es ja nur erwähnen
Quote:
Originally Posted by Byifrozyert View Post
Ist Themida nicht das Tool, um Trojaner zu crypten? Ich habe es mal vor langer Zeit benutzt. ö.ö
das sagt einiges......
Du kannst damit crypten was du willst <.<

Quote:
Originally Posted by freehuntx View Post
Themida unpacken ist eigentlich kein Problem (Für einen freund von mir).
Er Macht eigene Trainer für Combat Arms und da ist der Client auch Mit Themida Gepackt.
Kommt immer drauf an, wie es genutzt wird.
Wenn die VM von Themia genutzt wird, kannste es fast vergessen.
Dann ist es nahezu unmöglich einen komplett entschlüsselten Client zu haben.
Ist aber auch nicht nötig;

Ich präsentiere:

Die Anti Themida Dll!
Sie "freezed" den Prozess.
Dann kann man mit Olly attachen ohne, dass der Client geschlossen wird und BÄMM der Client ist im Speicher komplett entschlüsselt
Allerdings nur statische Analyse.
Man kann keine Auswirkungen beobachten, da der Prozess ja "gefreezed" ist.
Aber so etwas wird auch noch folgen, eine Dll die Olly nur undetected macht^^

p.s. diese rein statische Analyse ist auch das einzige was mit 99% der Clients möglich ist, die rauskommen, wenn man Themida unpackt.
Attached Files
File Type: rar FreezeProcess.rar (5.9 KB, 9 views)
MrSm!th is offline  
Old 01/26/2010, 23:34   #93
 
elite*gold: 20
Join Date: Nov 2008
Posts: 1,139
Received Thanks: 492
Quote:
Originally Posted by MrSm!th View Post
Ich wollte es ja nur erwähnen


das sagt einiges......
Du kannst damit crypten was du willst <.<



Kommt immer drauf an, wie es genutzt wird.
Wenn die VM von Themia genutzt wird, kannste es fast vergessen.
Dann ist es nahezu unmöglich einen komplett entschlüsselten Client zu haben.
Ist aber auch nicht nötig;

Ich präsentiere:

Die Anti Themida Dll!
Sie "freezed" den Prozess.
Dann kann man mit Olly attachen ohne, dass der Client geschlossen wird und BÄMM der Client ist im Speicher komplett entschlüsselt
VirusTest:
69Shizume69 is offline  
Thanks
1 User
Old 01/26/2010, 23:49   #94


 
MrSm!th's Avatar
 
elite*gold: 7110
Join Date: Jun 2009
Posts: 28,904
Received Thanks: 25,394
Quote:
Originally Posted by 69Shizume69 View Post
VirusTest:
ach das vergesse ich immer <.<
Ich finde diese Regel so dämlich....
1. jeder kann sowas fälschen
2. jeder downloader sollte selbst verantwortlich sein
3. gibts false positives
4. gibts unentdeckte viren (nämlich nicht die, die dieses Scriptkiddie Explosiv runterlädt, sondern selbst geschriebene)

Naja danke^^
MrSm!th is offline  
Old 01/27/2010, 00:16   #95
 
elite*gold: 0
Join Date: Dec 2009
Posts: 1,622
Received Thanks: 2,070
Also zum Crypten von dateien benutze ich meine eigene stub.
Vor 1-2 Jahren (ca.) Wurden Trojaner, Viren etc, mit Themida Gecryptet. Aber dann kamen Antivirenhersteller her und haben das ding in den antivir eingepackt und seitdem erkennt es sogut wie jedes antivirentool als Virus.
Jemand der sich als hacker bezeichnen will, sollte zumindest wissen ob er nen virus hat ohne die hilfe eines Antivirensystems, da diese leicht zu überlisten sind.
Aber als kleine Hilfe wie ich es erkenne:

1.
Verzögerung beim start des Programmes:
Sollte beim Starten eines Programmes eine verzögerung von 3-etc. sekunden auftreten, Tritt 2. in Kraft.

2.
Systemstart:
Sollte 1. der Fall sein, sollte man dies tun:

Windows XP: Start-> Ausführen-> msconfig-> Systemstart
Windows Vista: Start-> Alle Programme-> zubehör-> Ausführen-> msconfig-> Systemstart

Trojaner/Viren erkennt man häufig an solchen o.ä. namen:

uiogwhwj (irwelche buchstaben/Zahlen)
Windows Update (Zum Tarnen wird dieser name verwenden)
Java Update
MediaPlayer Update
svchost
etc.

Im Systemstart sollte (in meinem Fall) nichts angekreuzt sein außer Programme die ihr auch wirklich beim start des Pc`s haben möchtet zb. InternetAnbieter.

Alle unerwünschten Programme .. RAUS ^^
Mann sollte auch regelmäßig den Taskmanager checken ob dort Prozesse laufen wie iexplorer.exe (Während internetexplorer nicht läuft), JavaUpd.exe, Winupd.exe etc.

Das sind die "Grundkenntnisse"

ps: Bei angeblichen "Keygeneratoren o.ä" sollte man beim start zumindest einen sniffer anmachen wie z.b. WireShark, dar falls es ein stealer ist er auslesen kann ob etwas an einen ftp server gesendet wird, und welche ip er verwendet,Nutzername,passwort.
Aber die Neusten Stealer haben Sowieso Antisniff drin, d.h. ist ein sniffer an und ihr startet den "virus" wird nichts an den ftpserver gesendet und somit auch nicht eure Passwörter.

MrSm!th Funktionieren mit dem Freezer auch andere Dinge? z.B. Cheatengine?

btw: Es ist nicht nötig bei .dll`s einen Virusscan zu Posten, dar es keine Möglichkeit gibt einen Virus in eine dll zu packen.
Und es wäre schwachsinnig, dar die dll in einen Prozess injected wird, und was bringt es einen Trojaner in ein spiel zu injecten

Und wie Sm!th schon sagte, kann man solche analysen fälschen wenn ihr wollt kann ich das man demonstrieren.
freehuntx is offline  
Old 01/27/2010, 00:26   #96


 
MrSm!th's Avatar
 
elite*gold: 7110
Join Date: Jun 2009
Posts: 28,904
Received Thanks: 25,394
Quote:
Originally Posted by freehuntx View Post
uiogwhwj (irwelche buchstaben/Zahlen)
Windows Update (Zum Tarnen wird dieser name verwenden)
Java Update
MediaPlayer Update
svchost
nicht zu vergessen systemdateien
wie
csrss
oder auch mal
csrrs^^


zu deiner Frage:

ja, aber bringt nix.
Was willst du denn damit?
Dann attachst du CE, suchst deine Values, und?
Gehen wir mal davon aus, sie sind nicht geändert (was sie aber sind) und du findest die erste Dmg Adresse.
Und dann?
Kannst ja später nichts machen, um sie zu verändern, dafür müsstest du einen Bypass oder meine Dll nutzen und bei letzterem wäre ja der Prozess gefreezed

btw. Nicht wundern wenn dieses "Project S4 Client funktioniert nicht mehr..."
kommt.
Einfach Olly attachen und nicht beachten.
MrSm!th is offline  
Old 01/27/2010, 00:36   #97
 
elite*gold: 0
Join Date: Dec 2009
Posts: 1,622
Received Thanks: 2,070
Oh ok jetzt habe ich es erfasst ^^
Danke
freehuntx is offline  
Old 01/27/2010, 17:23   #98
 
elite*gold: 0
Join Date: Dec 2008
Posts: 125
Received Thanks: 42
alles hat ein anfang ich hab schon ein bisschen versucht eigene hacks zu erstellen , mit bisschen hilfe würd ichs vielleicht auch eines tages schaffen^^ , naja wenn ihr mich nicht haben wollt einfach nein sagen hab nix dagegen

mfg woche3
woche3 is offline  
Old 01/27/2010, 17:47   #99
 
elite*gold: 0
Join Date: Dec 2009
Posts: 1,622
Received Thanks: 2,070
Ja jeder fängt mal klein an ^^
Wenn du dich für Autoit interessierst könnte ich dir ab und zu tipps geben.
Aber bisschen müsstest du schon was können ;D
freehuntx is offline  
Old 01/30/2010, 20:24   #100
 
elite*gold: 0
Join Date: Dec 2009
Posts: 1,622
Received Thanks: 2,070
Ich entschuldige mich vielmals für meinen Doppelpost, aber ich möchte Bekannt geben, dass das Forum nun wieder in Betrieb ist und ich mich demnächst darum kümmern werde.


Viel Spaß euch allen!
freehuntx is offline  
Reply




All times are GMT +2. The time now is 06:24.


Powered by vBulletin®
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2024 elitepvpers All Rights Reserved.