首页
社区
课程
招聘
揭开winlicense 对regmon sst监视的“神秘面纱”![原创]
发表于: 2007-1-16 22:05 6724

揭开winlicense 对regmon sst监视的“神秘面纱”![原创]

2007-1-16 22:05
6724

regmon激活时,修改了一些sst服务函数地址,winliencse针对
此进行判断regmon是否激活,逐一排除发现马脚在NtFlushKey,
恢复其原有的服务函数地址就可跳过winliencse的监视!至于修改方法
应该很简单了。顺手牵羊,同时启动修改版的regmon和filemon,对winlisence
的trial及其key中的trial进行反监视,狐狸尾巴全部揭穿,很失望,太失望了!

简单说一下恢复NtFlushKey sst服务函数地址方法:
1。运行regmon,激活监视
2。 r0cmd /dumpsst_nt:sst.bin
3.启动icesword,在ssdt查看NtFlushKey原服务函数地址和修改服务函数地址
4。启动 winhex,修改sst.bin
5. r0cmd /loadsst_nt:sst.bin
6.启动winlicense,不再提示。


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 8
支持
分享
最新回复 (8)
雪    币: 116
活跃值: (220)
能力值: ( LV12,RANK:370 )
在线值:
发帖
回帖
粉丝
2
失望啥?
2007-1-16 22:08
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
因为没有失望,而失望!
2007-1-16 23:24
0
雪    币: 690
活跃值: (1826)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
4
最初由 xIkUg 发布
失望啥?

为winlicense的“一无是处”感到失望:
1.key保护很失望:shooooo keygen!
2.VM很失望:softworm分析的如此透彻!
3.trial保护更失望:我这个大菜鸟就能全部搞定!
没有一丝希望,只有彻底的失望!
2007-1-17 06:15
0
雪    币: 116
活跃值: (220)
能力值: ( LV12,RANK:370 )
在线值:
发帖
回帖
粉丝
5
这年头流行忽悠~~

不是tmd不行。。。而是tmd遇到BT了,所以才不行的。。。
2007-1-17 10:06
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
真是读帖有益
2007-1-17 10:14
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
最初由 daxia200N 发布
为winlicense的“一无是处”感到失望:
1.key保护很失望:shooooo keygen!
2.VM很失望:softworm分析的如此透彻!
3.trial保护更失望:我这个大菜鸟就能全部搞定!
没有一丝希望,只有彻底的失望!

话不能这么说,什么东西只要你知道了原因都变得简单了。监控和反监控本来就没有绝对,只有谁先谁后的问题,现在你用的这个反反监控的办法,被themida知道后他又可以出个反你这个方法的新方法。
我还是认为themida是目前全球的最好的保护工具,说最好是因为他采用了前所未有的新思路新方法,尽管技术总会被大家了解而揭开,但是不能说因揭开而失望,如果要失望,那么你会觉得世界上很多东西其实都很失望的。
2007-1-17 12:29
0
雪    币: 690
活跃值: (1826)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
8
Ring-0 Protection

This option will enable Trial and Licensing protections in Ring-0, which will enhance the way that trial information is stored in the system. If you check this option, a device driver (oreans32.sys) will be embedded and extracted automatically when your application runs.

Notice that the Hardware ID is different if you enable or disable this option.

激活ring0,测试完全通过
2007-1-20 08:52
0
雪    币: 200
活跃值: (88)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
这年头……
先是aspr被群xx
后又是tmd
下一个不知道会是谁
谁会是下一个“幸运者”?
2007-1-20 11:44
0
游客
登录 | 注册 方可回帖
返回
//