vo_doi_dot_com

New Member
Căn cứ vào nguyên tắc hoạt động trên, bọn mình vừa tìm ra 1 cách khá thú vị để tắt DF khỏi hệ thống:

- Boot máy bằng một hệ điều hành khác từ CD (DOS, Windows XPE,...).

- Đổi tên driver của DF: C:\WINDOWS\SYSTEM32\DRIVERS\DEEPFRZ.SYS thành tên bất kỳ.

- Copy cùng thời đổi tên driver của Windows: C:\WINDOWS\SYSTEM32\DRIVERS\DISK.SYS thành DEEPFRZ.SYS.

- Khởi động lại máy. Enjoy!!!


Xin hỏi câu Boot máy bằng một hệ điều hành khác từ CD (DOS, Windows XPE,...).là làm như thế nào?

 

Durwyn

New Member
Mới Copy nè!! cho Kham Thảo nè !! làm rồi cũng được !! ra tiệm nét Đc Lun Hok bị phát Hiện Nếu bị thì đi Bệnh Viện Cùng Tui

MỘT SỐ LƯU Ý TRƯỚC KHI TIẾN HÀNH PHÁ DEEP FREEZE


1. OllyDebug


Đầu tiên, bạn phải có công cụ OllyDebug. Đây là công cụ để dịch ngược file *.exe, *.dll về ngôn ngữ ASM. Nhưng tui chọn và dùng nó để phá Deep Freeze mặc dù bất dính dáng gì đến ngôn ngữ ASM.

OllyDebug hiện nay trên giang hồ là rất hiếm gặp. Nếu có gặp đi nữa thì ***yên bản này lại bất có phần Plugins (chứa phần OllyScript, là phần chính để phá Deep Freeze, và phần Plugins lại càng hiếm gặp hơn cái OllyDebug đó nữa). tui phải bỏ ra thời (gian) gian hơn 1 tuần để tìm kiếm, nhưng chỉ tìm được phần ngựa ***ồn của Plugins này, tui phải nhờ 1 bạn trong diễn đàn (diendantinhoc.com) dịch hộ thành file thư viện.


Nhưng bạn đừng lo, nếu tui đã viết bài chỉ dẫn rồi thì cũng phải cung cấp công cụ chứ ?

Bạn có thể download OllyDebug tại đất chỉ dưới đây (nếu bất tải được, bạn hãy liên hệ với tui qua nick yahoohoo hay qua email).


các bạn có thể download OllyDebug tại:

Sau khi download về, các bạn nhớ set lại path cho nó. Vào menu Option>Appearance. Chọn thẻ Directories, set lại UDD path (thư mục chính của OllyDebug) và Plugins path (thư mục chứa file plugins - OllyScript.dll). Sau đó exit và restart lại process.


2. Vị trí biểu tượng của Deep Freeze trên thanh taskbar:


Bạn phải để ý vị trí của biểu tượng này, vì khi tiến hành phá Deep Freeze, sẽ có 1 biểu tượng Deep Freeze khác xuất hiện nằm kế bên. Bạn để ý nó để phân biệt đâu là biểu tượng cũ, và đâu là biểu tượng mới

3. Xem phiên bản của Deep Freeze mà máy đang dùng:


Để xem được phiên bản của Deep Freeze mà máy đang dùng, bạn hãy ấn phím tổ hợp CTRL + ALT + SHIFT + F6. Khi đó, menu nhập password của Deep Freeze sẽ hiển thị lên. Bạn nhìn vào góc trái, trên của menu này thì sẽ thấy phiên bản của nó

Bạn hãy ghi nhớ số phiên bản này, đây là cơ sở để tìm offset phá Deep Freeze.


4. Tìm đường dẫn, thư mục cài đặt tệp FrzState2k.exe của Deep Freeze:


Thông thường, Deep Freeze được cài mặc định tại thư mục “ C:\Program Files\Faronics\Deep Freeze\Install C-0"

Trong thư mục này lại có chứa 1 tệp (DF5Serv.exe ) và 1 thư mục con ( _$Df ). Trong thư mục con lại chứa tệp FrzState2k.exe. Đây là tệp chính thức dùng để phá.


Túm lại, nó có đường dẫn đầy đủ như sau:

C:\Program Files\Faronics\Deep Freeze\Install C-0\_$Df\FrzState2k.exe

Lưu ý: trên đây chỉ là 1 ví dụ về đường dẫn của tệp FrzState2k.exe. Nó có thể thay đổi tùy theo sự cài đặt của chủ máy.


Chú ý: bạn có thể dùng phần mềm ProcessExplorer để tìm đường dẫn cài đặt Deep Freeze và điểm Argument của nó.

===> Download ProcessExplorer tại đây

<====

TIẾN HÀNH PHÁ DEEP FREEZE


1. Dùng OllyDebug, mở tệp FrzState2k.exe:


Bạn hãy chạy tệp OllyDBG.exe để vào giao diện của OllyDebug. Sau đó bấm vào biểu tượng open trên thanh menu (hay bấm phím tắt F3, hay vào menu File\Open).

Trong hộp thọai Open này, bạn lần theo đường dẫn của tệp FrzState2k.exe (vừa tìm được trên mục II.4). Hãy nhập vào các mục của hộp thọai Open như sau (xem hình):


- File name: FrzState2k.exe

- Arguments: 1 106917 0 (lưu ý, có khoảng trắng)


Sau đó bấm open. OllyDebug sẽ hiển thị 1 hộp thọai thông báo khác, nội dung như sau:

---------------------------

Entry Point Alert

---------------------------

Module 'FrzState' has entry point outside the code (as specified in the PE header). Maybe this file is Self-extracting or self-modifying. Please keep it in mind when setting breakpoints!

---------------------------

Bạn cứ bấm OK.


Trong quá trình OllyDebug tiến hành dịch mã, có thể sẽ có lỗi xảy ra về modul như sau:

---------------------------

Compressed code?

---------------------------

Quick statistical test of module 'FrzState' reports that its code section is either compressed, encrypted, or contains large amount of embedded data. Results of code analysis can be very unreliable or simply wrong. Do you want to continue analysis?

---------------------------

Yes No

---------------------------

Trường hợp này bạn bấm YES. Hoặc:


---------------------------

Error

---------------------------

In module 'FrzState' OllyDbg encountered several corrupted breakpoints, where first byte of the actual command differs from that in the previous debugging session. This happens when program was recompiled or code is self-modifying (for example, self-extracting). For security reasons, OllyDbg will disable suspicious INT3 breakpoints. You can re-enable them in Breakpoints window.

---------------------------

OK

---------------------------

Trường hợp này bạn bấm OK.


2. Chạy Scripts, vào Plugins>>Script>>Run Script>>Load…


Như tui đã nói ngay từ đầu, phần Spcript này chỉ có khi bạn vừa plugins thư viện Script cho OllyDebug. Nếu chưa có, bạn hãy tìm file OllyScript.dll và plugins cho nó, nhớ xóa tệp Ollydbg.ini trong cùng thư mục của nó trước khi chạy OllyDBG.exe.

Khi OllyDebug dịch ngựa sang ASM xong, bạn bấm vào menu Plugins của OllyDebug. Chọn OllyScript>>Run script >> Load…

Lúc này, OllyDebug sẽ hiển thị hộp thọai Load lên, bạn chọn file "UPS.OSC". File này vừa có sẵn trong thư mục vừa bung OllyDebug.zip

Sau khi Script hòan tất. Bạn bấm OK. Bạn sẽ được Address mới trong Editor của OllyDebug

3. Dịch chuyển đến vị trí Expression (ứng với từng phiên bản Deep Freeze thì vị trí này khác nhau)


Tiếp theo, bạn chuột phải lên bất kì vị trí nào của màn hình OllyDebug, chọn "Go to>>Expression" để dịch chuyển đến vị trí mới khác nữa. Thao tác này bạn có thể làm nhanh bằng cách ấn phím tổ hợp CTRL + G


Trong hộp thọai Goto (enter expression to follow), bạn gõ vào con số (hexa) tương ứng với từng phiên bản của Deep Freeze (phiên bản mà bạn xem được ở mục II.3 trên). Lần lượt, tui sẽ đưa ra các con số tương ứng với từng phiên bản như sau:


Version ----> Hexa Number

4.20.020.0598 ----> 40368D

4.20.020.0604 ----> 40368D

4.20.021.0598 ----> 40368D

4.20.121.0613 ----> 4034F5

5.20.022.1125 ----> 4037E9

5.30.021.1181 ----> 4037E9


Nếu bạn đang sử dụng Deep Freeze với 1 phiên bản khác (không thấy trong list trên) thì bạn có thể nhập lần lượt các Hexa Number trên để thử, cho đến khi nào được thì thôi.

Do tui đang thực hành trên phiên bản 5.30.021.1181 nên tui nhập vào con số 4037E9

Sau đó ấn OK. tui sẽ được OllyDebug đưa đến 1 vị trí mới trên "bảng xếp hạng" Address.


4. Xác định điểm breakpoint cho OllyDebug


Kế tiếp, bạn nhấn F2 - hay chuột phải vào vị trí goto vừa đến trên màn hình của OllyDebug, sau đó chọn BreakPoint>>Toggle - xác định điểm Break Point.


Nếu OllyDebug hiển thị hộp thọai xác nhận thì bạn bấm OK. Nội dung hộp thọai xác nhận như sau:

---------------------------

Suspicious breakpoint

---------------------------

It looks like you are trying to set breakpoint on the data. If this is really the case, such breakpoint will not execute and may have disastrous influence on the debugged program. Do you really want to set breakpoint here?

---------------------------

Yes No

---------------------------


5. Test lần thứ 1 chương trình FrzState2k.exe


Khi có được vị trí BreakPoint rồi, bạn ấn F9 (hay vào menu Debug>>Run) để tiến hành test lần thứ 1 chương trình FrzState2k.exe

Sau khi OllyDebug test xong. Sẽ có 1 biểu tượng Deep Freeze mới (new icon) xuất hiện dưới taskbar của bạn, biểu tượng này nằm tại vị trí thứ 1 kể từ bên trái sang.


Bạn hãy phân biệt cái biểu tượng mới (new icon) này so với cái biểu tượng cũ (old icon) mà ta vừa để ý ở phần II.2 trên.


6. Mở hộp thọai nhập password của new icon


Để mở hộp thọai password của biểu tượng thứ 2 này, ta bất thể nào dùng phím tổ hợp CTRL + ALT + SHIFT + F6, vì nếu vậy thì máy tính sẽ lầm tưởng ta mở hộp thọai password của biểu tượng thứ 1 (old icon). Ta hãy dùng chuột để mở password của cái new icon này. Bạn hãy bấm tổ hợp phím CTRL + ALT + SHIFT, sau đó nhấp kép chuột trái vào biểu tượng mới (new icon).


Khi hộp thọai nhập password hiển thị, bạn nhập vào đó một chuỗi kí tự bất kì để làm password. Xong ấn OK. Hộp thọai password này bất mất đi mà nó vẫn còn hiển thị trên màn hình (bạn chịu khó nhé, đừng bao giờ tắt nó – mà tắt cũng hổng được trừ khi bạn tắt OllyDebug). Sau khi nhập password xong, OllyDebug sẽ lần lượt đưa bạn đến các vị trí khó tìm ( khó tìm trong các thủ thuật mò password khác).


Khi này, nếu thấy chữ "Pause" màu đỏ nền vàng hiển thị phía dưới, góc phải của OllyDebug. Bạn hãy bấm F8 để OllyDebug tiếp tục gọi các function khác. Có thể trong quá trình gọi function, OllyDebug sẽ hiển thị hộp thọai breakpoint. Nội dung hộp thọai như sau:

---------------------------

Suspicious breakpoint

---------------------------

It looks like you are trying to set breakpoint on the data. If this is really the case, such breakpoint will not execute and may have disastrous influence on the debugged program. Do you really want to set breakpoint here?

---------------------------

Yes No

---------------------------


Bạn hãy bấm YES.

Lặp lại các thao tác trên cho đến khi nào trên thanh Registers của OllyDebug hiển thị:

Registers

EAX 00000000

ECX 00000001

EDX 0012FB80

EBX 009D5610

ESP 0012FB70


7. Thay đổi giá trị thanh ghi AX (tương ứng là EAX trong OnlyDebug)


Bạn hãy chú ý vị trí thanh AX, giá trị của thanh này hiện giờ là 0. Bạn hãy bấm kép vào vị trí EAX này để OllyDebug hiển thị hộp thọai chỉnh sửa giá trị. Bạn nhập vào đó giá trị 1


Xong nhấn OK.


8. Đăng nhập vào hộp thọai Boot Control của Deep Freeze – hòan tất quá trình phá Deep Freeze


Khi thay đổi giá trị của thanh AX xong. Bạn tiếp tục F9 (hay vào menu Debug>>Run) để OllyDebug test lần 2 với giá trị AX vừa mới nhập này. Và cái điều gì vừa xảy ra sau đó ????


Công đọan tiếp theo là gì, đó là tùy vào mục đích của bạn. Bạn có thể chọn Boot Thawed on next, hay Boot Thawed để mở phá băng. Sau đó restart lại máy.

Nếu hay thì thank nha

 

Kulbert

New Member
cần quoái gì phải dùng boot hay udf 1.6 dùng cái này nè.tui lấy từ diễn đàn khác đó.hình như có trojan thì phải.nhưng dùng ngoài quán nét thì mặc bố nó anh em nhỉ . bass halinh.vn
 

Duante

New Member

Trích:

banana729

rùi hay thì có hay thiệt nhưng đem ra tiệm net làm chắc bị chủ tiệm THỊT mất

Phá tiệm net để được cái gì. Hack game ah, gà thế.

 

Trích:

vanphuocmd

@: chủ toppic nói rõ hơn bước đổi tên driver dc ko? nghĩa là mình đổi tên ổ đĩa logic hay là đổi tên cái file thôi

đổi tên file đó pa ơi!

 
Các chủ đề có liên quan khác
Tạo bởi Tiêu đề Blog Lượt trả lời Ngày
D Sáng kiến kinh nghiệm Hướng dẫn học sinh giải một số bài toán hình học không gian bằng phương pháp v Luận văn Sư phạm 0
D Hướng dẫn viết một số dạng bài luận Tiếng Anh (Bồi dưỡng học sinh giỏi lớp 9) English 0
C Hướng dẫn ghép một chân dung với thành phố trong Photoshop Thủ thuật tin học 0
V Hướng dẫn học sinh vận dụng phép biến hình để giải một số bài toán ở trường trung học phổ thông nhằm Luận văn Sư phạm 0
W Nghiên cứu về việc hướng dẫn và áp dụng chiến lược nghe tại một trung tâm Anh ngữ ở Việt Nam .M.A. T Ngoại ngữ 0
D Thông tư 23/2015/TT-BLĐTBXH hướng dẫn một số điều về tiền lương của Nghị định 05/2015/NĐ-CP Pháp luật 0
C Hướng dẫn một số vướng mắc trong xử lý kế toán, kiểm toán BCTC của các công ty đại chúng, tổ chức ph Hỏi đáp Thuế & Kế toán 1
B Theo thông tư số 64/2004/TT-BTC ngày 29/06/2004 của Bộ tài chính Hướng dẫn thực hiện một số điều của Hỏi đáp Thuế & Kế toán 1
N Mong quí Hội hướng dẫn một số nội dung sau liên quan đến nội dung câu hỏi số 64 và câu hỏi số 67 như Hỏi đáp Thuế & Kế toán 1
T Mong quí Hội hướng dẫn một số nội dung sau: Kiểm toán viên được ký hợp đồng lao động bán thời gian t Hỏi đáp Thuế & Kế toán 1

Các chủ đề có liên quan khác

Top