Ранг: 376.0 (мудрец) Статус: Участник "Тибериумный реверсинг"
Создано: 28 марта 2012 14:24 · Поправил: 21 июля 2016 20:02 ELF_7719116 New! Цитата · Личное сообщение · #1
Voksi arrested in Bulgaria
В связи со стремительно развивающимися событиями, данный топик будет реформирован. Перечень тем, на которые ведется обсуждение:
░▒▓▓-SecuROM 7/8 common (VM research; disk-check bypass attack; find OEP & dumping; cumulative attack...) ░▒▓▓-- SPR I (profiles; updates) ░▒▓▓-Requests for generation SecuROM PA Unlock code (SecuROM PA Online-activation) WOW! Only on EXELAB.RU ░▒▓▓-Denuvo ("surface" questions) ░▒▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓` 19;▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓& #9619;▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ρ 9;▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 9619;▓▓▓▓▓▓▓▓▓▓
SPR I - Fight against the virtual machines (VM) of all SecuROM 7-8 versions (Подробности в .)
80_PA - SecuROM (PA) Online-Activation keygen! Holy shit! [/url] the list of programs (games), which can now be activated using 80_PA: https://pastebin.com/Hy4i9A1xor
>>>>>>>>(!) Send me more games with SecuROM PA (!)>>>>>>>>>>>>
Denuvo Profiler (DProfiler)
------------ 1.04.2012 Собственно я не сказал самого главного. SecuRom_Profiler 7 v1.0(SPR I) - часть большого зеленого пирога, под названием "ТИБЕРИУМНЫЙ РЕВЕРСИНГ" (статья опубликована в 159 номере ][. А позже, ещё одна итоговая статья - 199 ][), включает в себя собственно статью в журнале, ПОЛНУЮ техническую статью, материалы по SecuROM 7.33.0017, исходники X-кода и видео. Технический вариант статьи с приложениями можно брать отсюда: ▒ ▒ ▒ ▒ ▒ Имеет косвенное отношение к статье: ▒
Message for the companies(etc) using this protection: we can buy SecuROM/DENUVO SDK & sources. Сontact me according to the personal message. Сonfidentiality is guaranteed!!! The bought files will be used for private research!
░░░░░░░░░░ См. также:
▓▓ { Атач доступен только для участников форума } - Sony DADC SecuROM vulnerability.zip { Атач доступен только для участников форума } - PATENT DENUVO.pdf (притащил v00doo)
▒▓▒▓▒▓▒▓▒▓▒▓▒▓▒▓▒▓` 18;▓▒▓▒▓▒▓▒▓▒▓▒▓▒▓▒▓▒& #9619;▒▓▒▓ 80_PA update 1.3.4 (REVIEW + DENUVO leak content activation ). Official links (mirrors): https://mega.nz/#!Ou5mhK7Z!C8Qs59w6KR2krBwZ6QYV8ZTONzL2faBIkLnHF3_Xj4I (или ) https://www.sendspace.com/file/gtw3e0 or
▒▓▒▓▒▓▒▓▒▓▒▓▒▓▒▓▒▓` 18;▓▒▓▒▓▒▓▒▓▒▓▒▓▒▓▒▓▒& #9619;▒▓▒▓ Denuvo Profiler (DProfiler) - test version 0.3 "INSPIRE" https://mega.nz/#!DLwExKya!kCyFXw1roY3MkFaTO56LJAd-amc2yXWVerV2ic38bgs (или )
Создано: 3 октября 2018 22:37 New! Цитата · Личное сообщение · #2
Jupiter, вызываются ровно те же самые методы, что и через API Monitor, вплоть до эксепшена, ни там, ни здесь неизвестно на каком методе упало и как я говорил, я думаю, что это анти-дебаг кодексов и он думает, что вайн запустился с дебагером, поэтому хотелось как-нибудь получить лог вызовов с удачным запуском игры и уже смотреть, что WINE неправильно возвращает
Ранг: 577.9 (!) Статус: Модератор Research & Development
Создано: 4 октября 2018 00:14 New! Цитата · Личное сообщение · #7
Посмотрел архив, там уже пропатченные файлы + эмулятор Steam. То есть это всё-таки сама игра, только распакованная и пропатченная.
Вполне вероятно, что баг где-то в недрах VMProtect (steamclient64.dll). В том числе защита от отладки. Фактически причин может быть огромное количество, начиная с отсутствия полноценной поддержки DirectX нужной версии под Wine.
ga2mer пишет: нету, да и навряд ли кодексы стали бы этим заниматься Это стандартная опция VMProtect, отказ работы в виртуализируемых средах (хотя Wine таковой и не является).
Создано: 4 октября 2018 09:26 · Поправил: ga2mer New! Цитата · Личное сообщение · #8
Jupiter, баг навряд ли в VMP, ибо анпакми VMP спокойно запускаются, что в вайне, что в виртуалке в апи мониторе, сам VMProtect тоже запускается и программы через него обработанные тоже запускаются. С DX всё в порядке. Как я говорил, хватает хука на RtlInitString, чтобы игра отключилась. Попробую найти все апи из-за которых падает кряк и буду смотреть что с ними может быть не так в вайне
Создано: 4 октября 2018 10:41 New! Цитата · Личное сообщение · #10
Jupiter пишет: Ты используешь API Monitor? Возможно, проблема в методе хука.
Да, но drltrace примерно там же падает и вайн тоже
Jupiter пишет: Покажи лог Wine, что он сам говорит о падении Лог с вызовам к апи - https://send.firefox.com/download/d291018a7e/#sNs1nQt0fRkycCft8b-epw TL;DR всегда падает так
Ранг: 577.9 (!) Статус: Модератор Research & Development
Создано: 4 октября 2018 10:54 New! Цитата · Личное сообщение · #11
Судя по логу: - переполнение буфера идёт после многочисленных вызовов GetLastError, которым предшествует RtlAllocateHeap. - всё это происходит после инициализации SteamAPI - хуки KiUserExceptionDispatcher говорят об активности VMProtect
Не уверен, что прокатит с конкретным кряком CODEX, но попробуй использовать альтернативный Steam API emulator.
Ранг: 376.0 (мудрец) Статус: Участник "Тибериумный реверсинг"
Создано: 4 октября 2018 19:33 New! Цитата · Личное сообщение · #12
ga2mer пишет: всегда падает так Есть предположение, что самому движку игры уже что-то не понравилось (намазанный вмпротом), раз он хочет MessageBox показать и ищет файл debug.bin
НЕОБХОДИМО учесть, что в Wine с DirectX 11 достаточно неопределенно всё было. Разве что играться с режимом совместимости под Windows 7, 8, etc. И дрова самые адекватные открытые установить:
Создано: 4 октября 2018 20:51 · Поправил: ga2mer New! Цитата · Личное сообщение · #13
ELF_7719116 пишет: НЕОБХОДИМО учесть, что в Wine с DirectX 11 достаточно неопределенно всё было. Разве что играться с режимом совместимости под Windows 7, 8, etc В WINE с DX11 сейчас всё отлично, есть DXVK, который транслирует DX10/11 в Vulkan, собственно пуё пуё спокойно запускается через вентилевский Proton (Wine 3.7 с тем же DXVK), а с последним вайном и staging-патчами так и подавно 99% денуво игр.
ELF_7719116 пишет: Есть предположение, что самому движку игры уже что-то не понравилось (намазанный вмпротом), раз он хочет MessageBox показать и ищет файл debug.bin Ну я тоже подумал, что разрабы какой-то антидебаг поставили, но ведь лицензия запускается.
Но не работают все их дуня-кряки, решил пока отложить пуё и попробовать по пинать остальные
UPD: в остальных играх тоже всё плохо, все игры падают на кодексовом коде и всегда на тех же вызовах, что и при дебаге в Api Monitor и drltrace, с WinApiOverride идёт дальше этих вызовов, но игры не запускаются. Что странно, по беглому просмотру, аргументы у вызовов в вайне и WAO одни и те же и непонятно где кряк палит, что он дебажится.
UPD2: проверил FM2019 от FCKDRM, ровно такая же проблема, игра палит (и даже вызовы те же самые, до проверки дебаг регистров через get/set thread context), если её дебажат, но в отличии от других игр, эта DX9 и она запускается в виртуалке, что позволило проверить её запуск с игнором эксепшенов в x64dbg и она запустилась и игры на UE4 также "запускаются", буду копать в сторону игнорирования эксепшенов в вайне.
Ранг: 577.9 (!) Статус: Модератор Research & Development
Создано: 15 ноября 2018 09:07 New! Цитата · Личное сообщение · #16
Хабр тоже хайпит:
Цитата: Ситуация для владельца Denuvo, компании Irdeto, вдвойне неприятная, поскольку несколько дней назад она опубликовала заявление о важности защиты в первые дни релиза.
вот это номер! они решили за месяц взломать всё что есть ну что, если до конца ноября грохнут ещё и Battlefield V, думаю разрабы вновь задумаются о целесообразности в дуне..
Создано: 17 ноября 2018 21:43 New! Цитата · Личное сообщение · #18
dezmand07
Если у них есть хорошие инструменты, а это dbi, то эти реализации защиты фактически никакая не защита. Это всё обрабатывается автоматикой за минуты/часы.
Создано: 17 ноября 2018 22:35 New! Цитата · Личное сообщение · #19
difexacaw пишет: у них есть хорошие инструменты Дизить/трейсить днями и ночами конечно никто не будет. Хороший программист всегда напишет софт удобный для себя. У CPY и FCKDRM разный подход, и cpy ломают ну просто круто, не трогая PE
Ранг: 376.0 (мудрец) Статус: Участник "Тибериумный реверсинг"
Создано: 23 ноября 2018 17:26 · Поправил: ELF_7719116 New! Цитата · Личное сообщение · #21
thread: Electronic Arts Origin (EA Origin, Origin SDK) / DENUVO ░░░░░░░░░░░░░░░░░░` 17;░░░░░░░░░░░░░░░░░░& #9617;░░░░░░░░░░░░░░░░ последнее время много шумихи поднялось по сабжам. Начиная с лички и продолжая годной пастой v00doo пишет: Это не stub, это Origin SDK, игра получает необходимую информацию, например ник пользователя, статус сети и прочее, тоже самое что есть у steam или uplay, только тут нет никаких публичных документаций само собой, парни со сцены реверсят и пишут эмуляторы клиентов. Инит говорит сдк какой идишник игры стартует, update служит для обновления колбечин сдк, его не надо вырезать уж точно. Stub там один, protection id называет его EaDRM, там просто криптовка поверх бинаря, дальше восстанавливаются директории, если они были сперты и все, бинарь дальше чист, если там нет denuvo.
с чего вы взяли, что там эмуль (Origin_CORE а-ля Origin.exe) обязательно нужен? Юзается он, прежде всего EaDRM. Даже если Origin и накрыт DENUVO, это патчится, в принципе.
jude bf4_dumped.exe (x64) отправил в личку дампить через подмену Activation64.dll на втором вызове (из Origin.exe) Первый раз запускается BFLauncher.exe, второй раз bf4.exe: Дамп запускать самостоятельно (заменять оригинальный bf4.exe НЕ нужно)! Место снятия дампа:
Создано: 26 ноября 2018 22:18 New! Цитата · Личное сообщение · #22
ELF_7719116 Супер! Как я и говорил OEP это 0x1411840A8 - значит делал все верно. А вот EaDRM / Stub я не верно вырезал тогда, увы. Теперь все стало понятно почему у меня крашилось. Большое спасибо ELF_7719116 за помощь и подробное описание процесса снятия дампа, удаление EaDRM / Stub, благодарен тебе!
с покореженными данными в NT- заголовке, чтобы статику в заблуждение ввести. Там ещё сертификат нарушен и стимовских дллок с crt140 не хватает. Кто-то рофлит?!
robertcase пишет: I offer 1000,USD for crack It's too small))
Создано: 1 декабря 2018 17:45 New! Цитата · Личное сообщение · #27
ELF_7719116, Potato_of_Doom с рина, говорит Stuff I noticed: the super secret unique protection mechanism here is VmProtect. The drm uses a shitton of antidebug, antihook and similar bullshit (but no cpuid hw magic) and the drm likely only relies on ISteamAppTicket::GetAppOwnershipTicketData(), IClientUser::BIsSubscribedApp() and IClientUser::GetSteamID(). Also the game is the worst shit I've ever seen.
стимовских дллок с crt140 не хватает Если это про steam_api, то я не доложил
Ранг: 376.0 (мудрец) Статус: Участник "Тибериумный реверсинг"
Создано: 12 декабря 2018 01:23 New! Цитата · Личное сообщение · #30
Кстати, любопытное совпадение (пока ещё не видел, чтобы кто-то обратил внимание): Valeroa.com - WordPress 4.9.8 Vmpsoft.com - WordPress 3.5.1
SecuROM.com - is no longer available! больше не существует официально (редирект на www.sonydadc.com/solutions/managed-services/digital-services-2/). Остался один https://support.securom.com/