Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Исследование защиты программы Boss Key

Дата публикации: 13-09-2026 21:00:00

Скриншот программы Boss Key
Boss Key - легкая утилита для мгновенного скрытия окон и приложений от посторонних глаз. По нажатию горячей клавиши или клику мыши программа убирает все окна с экрана, скрывает их из панели задач и системного трея, при этом не закрывая, все данные и прогресс сохраняются. Повторное нажатие восстанавливает все как было. Ну и естественно, всем нужны деньги, в том числе и аффтарам этого поделия.

Основное содержимое страницы с новостью.

Скриншот программы Boss Key
Скриншот программы Boss Key

Boss Key - легкая утилита для мгновенного скрытия окон и приложений от посторонних глаз. По нажатию горячей клавиши или клику мыши программа убирает все окна с экрана, скрывает их из панели задач и системного трея, при этом не закрывая, все данные и прогресс сохраняются. Повторное нажатие восстанавливает все как было. Ну и естественно, всем нужны деньги, в том числе и аффтарам этого поделия.

На офсайте выложены только демо-версии всех программ, в том числе и Boss Key. Они изначально урезаны по функциям, ковырять их нет смысла. К счастью, команда DVT выложила ретайловый инсталлятор, так что воспользуюсь их релизом. Естественно, их серийник для статьи я брать не буду, а вот архив выложу на файлообменнике.

Устанавливаем программу, смотрим что получается. Основной файл ничем не упакован, но дизассемблер пока не трогаем. Единственное, можно проверить, что программа написана на Delphi, это нам поможет в дальнейшем.

Окно регистрации
Окно регистрации

Запускаем программу, сразу же появляется окно для ввода регистрационного имени и ключа. При этом никаких сообщений не появляется. Это сделано правильно в плане защиты, таким образом не палятся лишние строки.

Как я говорил, исполняемый файл программы написан на Delphi. Для этого будем работать с IDR (Interactive Delphi Reconstructor). Отправляем файл в декомпилятор, через несколько секунд IDR заканчивает работу. Становятся доступны все формы, юниты и типы, а главное, ассемблерный листинг дополняется комментариями, где используются стандартные функции. Переходим к ссылке EntryPoint, то есть к точке входа. И тут же смотрим, что там происходит. Сперва проверяется мьютекс, который не дает запускать программу более одного раза, потом инициируются формы, потом IDR любезно добавляет комментарий "/Q", по которому мы узнаем, какие параметры используются при запуске, потом очень интересный комментарий показывает строку "BFF9" (он тоже понадобится). И потом смотрим на код по адресу 004F4406. Это очень заметная конструкция: две строки, проверка, проверка результата и затем условный переход.

Исходный код после IDR
Исходный код после IDR

Если перейти к функции проверки 004F4406, в самом начале IDR покажет даже ее название, "NameProtectionCheck". Легко понять, что тут в середине кода выполняется стандартная функция @LStrCmp - сравнение двух строк. Теперь открываем отладчик с программой, ставим точку останова на адрес начала функции проверки и запускаем отладчик на выполнение. Сперва пройдет проверка, но никаких строк пока нет. А вот затем откроется окно с полями для регистрационных данных. Введем имя и какие-то левые серийники, сработает точка останова. Проходим в пошаговом режиме несколько строк и обнаруживаем функцию сравнения строк, а на стеке искомые строки - левая строка, введенная руками, а затем строка "9937-1579".

Сравнение строк
Сравнение строк

Сохраняем найденную строку в сухом прохладном месте, закрываем отладчик, повторяем запуск программы, но теперь обычным способом. Вводим регистрационное имя "ManHunter / PCL" и серийник "9937-1579". Программа больше не просит ключ, никаких сообщений о необходимости покупки тоже нет, ограничений по функционалу нет. В принципе, на этом можно и закончить.

Но давайте поковыряемся еще. Я обратил внимание, что в настройках программы нигде не показываются регистрационные данные, даже в строке "О программе" нет имени. Это странно, ведь где-то они должны проверяться. Поиск в реестре и по всему диску тоже результатов не дал. Тогда я посмотрел в отладчике на стек функции проверки регистрации, которые искали в предыдущем коде. И чуть раньше в списке разных строк обнаружил странные записи. Введенное имя, затем переведенное в верхний регистр, затем к нему дописывается в начале строка "BFF9", которая уже заинтересовала меня в самом начале исследования. Затем в стеке еще одна строка "FB8D59F1C5C5A613", которая очень похожа на ключ, или на хеш, или какая-то так.

Строки в памяти
Строки в памяти

Повторил поиск в реестре, через несколько минут получил результат. Где-то в дебрях реестра спрятана строка "FB8D59F1C5C5A613". Если она есть и совпадает, то регистрация считается правильной. Если этот ключ из реестра удалить, то регистрация мгновенно слетает. Так что можно регистрировать программу через reg-файл. А все серийники и регистрационные имена нигде не используются.

REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Windows Media\BFF9]
"FEBFF9"="FB8D59F1C5C5A613"

Вот теперь мы получили то, что хотели. Оказывается, не нужно вводить регистрационные данные, можно просто отправить готовый ключ в реестр и все будет работать как надо. Задача выполнена, цель достигнута.

Поделиться ссылкой ВКонтакте

Просмотров: 334 | Комментариев: 1

Комментарии

Отзывы посетителей сайта о статье

Добавить комментарий

Заполните форму для добавления комментария

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1В менеджере паролей Google обнаружена уязвимость для систем Windows011.106-08-2026
2Зафиксирована новая схема кражи криптоактивов через поддельное macOS-приложение0007-01-2026
3Mustang Panda прячет бэкдор прямо в ядре Windows — и антивирус его не видит, не трогает и не удаляет06.6416-08-2026
4Малварь GigaWiper объединяет функции бэкдора, вайпера и шифровальщика09.8615-07-2026
5Скрытый майнер под видом "патча" Adobe Photoshop01029-03-2026
6"Лаборатория Касперского" нашла неизвестное шпионское ПО для кражи документов0007-07-2025
7Microsoft поймана за руку. Секретная программа для Windows 11 ломает браузеры и принудительно включает в них поисковик Bing08.8626-08-2026
8Раскрыт необычный способ ускорить работу Windows01028-08-2026
9Не то, чем кажется. Штатный антивирус Microsoft оказался открытой дверью для хакеров, в опасности сотни миллионов человек-17.7314-08-2026

Классификация: Пресс-релизы. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 9.22. Источник: www.manhunter.ru.