Декодировать 2 файла

декомпилировал я этот exe
мужики помогите алго plugin_hash вытянуть, там бинарный в base64 передается через аргументы
 

Вложения

  • brplugin.zip
    484,9 KB · Просмотры: 0
Проверка хеша происходит в dll, которую он инжектит в хром.
В алгоритм проверки не вникал, но там есть такой фрагмент:
Код:
MOV [DWORD ECX],F3BCC908
MOV [DWORD ECX+4],6A09E667
MOV [DWORD ECX+8],84CAA73B
MOV [DWORD ECX+C],BB67AE85
MOV [DWORD ECX+10],FE94F82B
MOV [DWORD ECX+14],3C6EF372
MOV [DWORD ECX+18],5F1D36F1
MOV [DWORD ECX+1C],A54FF53A
MOV [DWORD ECX+20],ADE682D1
MOV [DWORD ECX+24],510E527F
MOV [DWORD ECX+28],2B3E6C1F
MOV [DWORD ECX+2C],9B05688C
MOV [DWORD ECX+30],FB41BD6B
MOV [DWORD ECX+34],1F83D9AB
MOV [DWORD ECX+38],137E2179
MOV [DWORD ECX+3C],5BE0CD19
Судя по константам:
0x6a09e667f3bcc908, 0xbb67ae8584caa73b, 0x3c6ef372fe94f82b, 0xa54ff53a5f1d36f1,
0x510e527fade682d1, 0x9b05688c2b3e6c1f, 0x1f83d9abfb41bd6b, 0x5be0cd19137e2179,
там используется SHA512 или BLAKE512.
 

Вложения

  • brplugin.dll.zip
    69,3 KB · Просмотры: 0
Назад
Сверху