Вернуться   CoderX :: Forums > Lineage II > L2PacketHack > Пакеты
Войти через OpenID

Пакеты Форум о форматах отдельных пакетов или групп пакетов

Чат (Новых сообщений с момента вашего последнего визита нет)
Загрузка...
Задавайте ваши вопросы на форуме. Чат предназначен для небольших разговоров.
 
Ответ
 
Опции темы Опции просмотра
Старый 08.07.2011, 15:46   #1
Новичок
 
Регистрация: 12.07.2009
Сообщений: 13
Сказал Спасибо: 1
Имеет 2 спасибок в 2 сообщенях
Aieks777 пока неопределено
Счастье Защищено или нет?

Наткнулся на сервер где весь трафик от линейки шифруется драйвером, причем перехват идет на уровне функции socket::send/recv, я написал свой перехватчик, который хукает функции винсока на уровне ring0 драйвера, и мне нужно проверить действительно ли мой хук поставился "раньше" хука чужого драйвера...
есть лог пакетов до выбора персоонажа, хроники - фрея, пакеты собственно на пакеты даже не поделены, ну и не обработаны практически, кто сможет проверить на соответствие "чистым пакетам" без какой-либо защиты?

чистенькие логи:
Вложения
Тип файла: txt server-client.txt (14.4 Кб, 72 просмотров)
Тип файла: txt client-server.txt (7.1 Кб, 27 просмотров)

Последний раз редактировалось Aieks777, 09.07.2011 в 00:46.
Aieks777 вне форума   Ответить с цитированием
Старый 09.07.2011, 00:53   #2
Новичок
 
Регистрация: 12.07.2009
Сообщений: 13
Сказал Спасибо: 1
Имеет 2 спасибок в 2 сообщенях
Aieks777 пока неопределено
По умолчанию

тут пакеты до выбора персонажа, все пакеты постоянны(клиент раз 20 перегружал - пакеты не меняются), л2пх через ЛСП видит каждый раз разные, через инжект вообще ничего не видит(защита от хуков)

кто сможет проанализировать на другие виды защит? все пакеты "как есть" за исключением того что в хекс перевел
Aieks777 вне форума   Ответить с цитированием
Старый 09.07.2011, 02:05   #3
Новичок
 
Регистрация: 09.07.2011
Сообщений: 10
Сказал Спасибо: 12
Имеет 0 спасибок в 0 сообщенях
ArchAhper пока неопределено
По умолчанию

Если ты видишь одинаковые пакеты, а л2пкх разные значит либо ты раньше драйвера хук поставил либо л2пкх пытается расшифровать и портит данные.
Отключи функцию шифровки расшифровки в л2пкх если ты увидишь то же что и твой снифер выдает то ты промазал, если нет, грац ты обошел защиту ну или по крайней мере однуз из ее уровней )))
Вот такие мысли, все банально но вроде логично =) Отпиши о результатах.
ArchAhper вне форума   Ответить с цитированием
Старый 09.07.2011, 03:14   #4
Новичок
 
Регистрация: 12.07.2009
Сообщений: 13
Сказал Спасибо: 1
Имеет 2 спасибок в 2 сообщенях
Aieks777 пока неопределено
По умолчанию

все как надо, пакетхак выдает совсем другие пакеты, к тому же совершенно рандомные при разных подключениях, а у меня стабильно первые 2-8 байтов одинаковые в пакетах при разных подключениях )
Aieks777 вне форума   Ответить с цитированием
Старый 10.07.2011, 03:43   #5
Новичок
 
Регистрация: 09.07.2011
Сообщений: 10
Сказал Спасибо: 12
Имеет 0 спасибок в 0 сообщенях
ArchAhper пока неопределено
По умолчанию

Мда, форум однако изменился. Раньше к вопросу сразу ребята подключились бы, а теперь пол форума нубы которые пришли за ботом и пакетными багами и остальные мега знатоки которым нах уже не надо кому-то помогать. Кроме конечно своих покупателей которым они с радостью все разжевывают и в рот кладут. Это печально!

Добавлено через 7 минут
по сабжу: первые два байта не шифруются, это размер пакета, дальше опкод (ID пакета) если они у тебя одинаковые во всех сессиях скорее всего тоже не шифруются, созревает вопрос: почему тогда пакетхак не может корректно расшифровать? могу предположить что изменены ID пакетов, отсюда и все проблемы. К сожалению не знаю какие на фрее стандартные ID на LS, попробуй найти сервер без защиты и сравнить.

Добавлено через 1 минуту
Или найди исходники сервера и глянь там опкоды логин сервера.

Последний раз редактировалось ArchAhper, 10.07.2011 в 03:43. Причина: Добавлено сообщение
ArchAhper вне форума   Ответить с цитированием
Старый 10.07.2011, 21:21   #6
Новичок
 
Регистрация: 12.07.2009
Сообщений: 13
Сказал Спасибо: 1
Имеет 2 спасибок в 2 сообщенях
Aieks777 пока неопределено
По умолчанию

Все плохо, с сегодняшнего утра сервер обновился и пакетики теперь разные стали... а раньше пакетхак разные выдавал потому что клиент грузил драйвер который шифрует трафик, и к тому моменту когда когда клиент вызывал функции recv/send пакеты уже были изменены этим драйвером, а ЛСП вклинивается в процесс приема/отправки когда идет вызов этих функций если коротко, то ЛСП вклинивался позже чем чем драйвер... пришлось свой писать, который ставит хуки сразу после запроса к операционке на создание нового процесса (если процесс который хочет зарегистрироваться- ла2, то хукаем загрузку dll, если dll - ws2_32.dll или wsock32.dll то загружаем мою "прокладку", моя "прокладка" содержит переходники к настоящим функциям, затем она сообщает драйверу что он свободен, ждет выгрузки моего драйвера, грузит настоящие ws2_32 и wsock32 и хукает, таким образом мои хуки самые первые, и хукают уже не оригиналы, а мои хуки :-D)

теперешние пакетики вообще разные стали, вот по 2 первых пакета от клиента к ЛС из 2х разный сессий
Оффтоп

Последний раз редактировалось Aieks777, 10.07.2011 в 21:41.
Aieks777 вне форума   Ответить с цитированием
Старый 13.07.2011, 16:47   #7
Местный
 
Регистрация: 23.02.2009
Сообщений: 319
Сказал Спасибо: 72
Имеет 60 спасибок в 45 сообщенях
Kilatif пока неопределено
По умолчанию

Ну блин, разве удивительно то, что пакетики эти разные при разных сессиях в зашифрованном виде? Они в любом случае будут разные, потому что их как минимум будет шифровать BlowFish key, взятый из Init'а (первого пакета сервера). Я конечно в этом далеко не профи, но думаю тебе стоит анализировать пакет Init при разных сессиях, потому что он, на обычном серве приходит совершенно не шифрованный. Единственное что, будет ли он шифроваться драйвером и на этом сервере или они решили его тоже не трогать - это я хз
Kilatif вне форума   Ответить с цитированием
Старый 17.07.2011, 21:01   #8
Новичок
 
Регистрация: 12.07.2009
Сообщений: 13
Сказал Спасибо: 1
Имеет 2 спасибок в 2 сообщенях
Aieks777 пока неопределено
По умолчанию

да нет, блоуфиш тут непричем, я себе давно уж программку сделал которая пакеты дешифрует, они все равно разные, попробовал на сервере el-hazard, на нем все работает, пх правда не проверял но думаю тоже зажует после некоторых танцев с бубном вообщем сервачок такой нехилый мне попался, попробовал поковыряться в драйвере, но вкурить в алгоритм никак немогу, нашел ключи шифрования(их там всего 3 и все статические), но шифруется согласно длине и типу пакета, думаю через пару дней закончу разбираться, но одно обновление и можно начинать все сначала... думаю АПИ самого клиента поизучать, наверняка есть процедуры которыми можно пакетами управлять(удалить/изменить/добавить), но это уже не пакетник получится, да и с разными клиентами куча проблем наверно... вообщем абзац, аналог пх состряпать можно, но проживет он до первого обновления.
Aieks777 вне форума   Ответить с цитированием
Старый 19.07.2011, 15:17   #9
Новичок
 
Регистрация: 12.07.2009
Сообщений: 13
Сказал Спасибо: 1
Имеет 2 спасибок в 2 сообщенях
Aieks777 пока неопределено
По умолчанию

ладно, всем спасибо, состряпал программку, все ловит и шифрует/дешифрует, жду обновления на сервере :-D
Aieks777 вне форума   Ответить с цитированием
Старый 14.08.2011, 22:16   #10
Новичок
 
Аватар для Whitewolf
 
Регистрация: 14.08.2011
Сообщений: 2
Сказал Спасибо: 0
Имеет 0 спасибок в 0 сообщенях
Whitewolf пока неопределено
По умолчанию

Народ помогите!!! Прога работает показывает пакеты можно изменять и прочее..НО ник перса в верхнем левом углу не показывается(((что делать????С4
Whitewolf вне форума   Ответить с цитированием
Ответ

  CoderX :: Forums > Lineage II > L2PacketHack > Пакеты


Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы не можете редактировать сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Часовой пояс GMT +4, время: 23:36.

vBulletin style designed by MSC Team.
Powered by vBulletin® Version 3.6.11
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot
Locations of visitors to this page
Rambler's Top100

Вы хотите чувствовать себя в безопасности? чоп Белган обеспечит её!