Карманный хакер
2.99K subscribers
179 photos
5 files
199 links
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем.
18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик.

Сотрудничество/реклама: @JeyRahol
Download Telegram
🔓Как ломают Denuvo

В недавнем видео про взлом игр я упоминал, что разберу, как устроена защита Denuvo и как её вскрывают, так вот: обещел — делаю.
Для тех, кто не видел видео, вот ссылки:
🟢https://vt.tiktok.com/ZS4ahQ889/
🟢https://youtube.com/shorts/lS50eWIt_8s?feature=share
🟢https://www.instagram.com/reel/DbcxbZlsm1z/?igsh=OWM3cmFybnRqZ3g1

Так же сам разбор денуво выйдет и в видео формате, создание видео уже ведётся!

А пока разберу это здесь.

Начнём с базы
Любая защита упирается в один и тот же факт: процессор должен исполнить код. А раз он его исполняет — значит, машинный код можно превратить обратно в ассемблер и прочитать. Это фундамент, который отменить нельзя.

У обычной игры проверка лицензии — это пара понятных инструкций: «есть ключ → запускаем, нет → выходим». Крякер находит эту развилку (условный переход, вроде jz/jnz), меняет несколько байтов — и защита складывается. Классический патчинг из нашего ролика.

Denuvo делает так, чтобы этой «одной развилки» просто не существует.


Обфускация и виртуализация
Главное оружие Denuvo — не шифрование, а запутывание. Работает это на нескольких уровнях:
🟢 Мутация кода — простые инструкции разворачиваются в десятки бессмысленных с виду операций, которые дают тот же результат.
🟢Виртуальная машина — критичные куски кода не исполняются напрямую процессором, а проигрываются внутри собственного интерпретатора Denuvo. То есть перед тобой не x86-ассемблер, а байткод выдуманной архитектуры, логику которой сначала надо реверснуть целиком.
🟢Размазывание проверок — нет одного места «проверить лицензию». Проверки раскиданы по всему бинарнику и переплетены с игровой логикой так, что не понять, где заканчивается игра и начинается защита.

Именно поэтому нельзя просто «найти jnz и поменять байт». Менять нечего — развилка спрятана внутри виртуалки.

Привязка к железу (HWID)
Denuvo генерирует уникальный отпечаток твоей системы: процессор, материнка, диск и т.д. На основе этого создаются токены активации. Код, отвечающий за проверку, завязан на конкретное железо, поэтому «дамп памяти с рабочей машины» не переносится на другую как есть — токены не совпадут.

Отсюда и известный побочный эффект: частые проверки железа нагружают систему, и в некоторых играх Denuvo реально понижала FPS.
Поэтому некоторые пиратки работали шустрее.

Как это всё-таки ломают
Раз статический анализ (просто читать код) не работает — идут в динамику:
🟢 Запускают игру под отладчиком и наблюдают, что процессор реально исполняет в момент проверки лицензии.
🟢 Отслеживают, как виртуальная машина Denuvo обрабатывает свой байткод, и постепенно восстанавливают её устройство — по сути пишут дизассемблер для чужой виртуалки.
🟢 Ищут точку, где результат всех проверок сходится в одно решение — «легитимно / нет». Даже если проверок тысячи, финальный вердикт где-то формируется.
🟢 Аккуратно вмешиваются в этот момент так, чтобы игра всегда считала себя лицензионной, не сломав при этом саму игру.

И занимает этот процесс недели, а иногда и месяцы. Не потому что там какие-то сложные формулы, а потому что нужно вручную распутать гигантский клубок мусорных инструкций и понять чужую виртуальную архитектуру.

Почему важен «первый день»
Ценность Denuvo — во времени. Если игра не взломана в первые недели после релиза (пик продаж), защита уже окупилась. Поэтому битва идёт не за «неломаемость», а за задержку. И Denuvo прекрасно справляется со своей функцией. Игры успевают собрать свой кэш перед тем, как в игру залезут халявщики.

Разумеется есть исключения, вроде, Empress, которая ломала игры очень быстро, но она так же быстро и ушла в закат. Так же были случаи, что игры ломали до релиза. Но это всё лишь ошибка выжившего, ведь до сих пор есть множество игр, которые до сих пор не взломаны, даже спустя годы после релиза

Ставьте
🔥, если зашёл разбор.
Так же ответьте честно, насколько вы часто покупаете игры?😁

#Denuvo #Крякинг #Ассемблер #Реверс #Обучение
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2❤1
📸 Собрал для вас карту OSINT по фотографии: семь направлений и с полсотни сервисов на одной схеме

Логика простая: в центре лежит исходный снимок, а от него расходятся ветки под конкретные задачи. Нужно вытащить EXIF и понять, на что и когда снимали, идёте в блок с метаданными. Ищете, где сделано фото, там геолокация с SunCalc и анализом теней, которые выдают время и сторону света. Подозреваете монтаж или нейросеть, открываете раздел проверки подлинности.

Отдельно вынес поиск людей по лицу, обратный поиск изображений через пять разных движков и распознавание объектов вроде растений, машин и зданий. Внизу дал OPSEC-обвязку: VPN, TOR, изолированная среда и чистка метаданных перед публикацией, чтобы во время расследования не спалить самого себя.

#OSINT #Инструменты #Мануал #OPSEC #Форензика
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤4🔥4
CTF-МИНИ — ЛОГИН, КОТОРЫЙ ПРОТЁК

Я тут по пятница решил проводить викторинки небольшие, так что если идея заходит, ставьте 🔥

Погнали.

Тебе в руки попал кусок перехваченного трафика с формы входа на сайт. Разработчик клялся, что «у нас всё безопасно». Смотрим:
POST /login HTTP/1.1
Host: shop-example.ru
Content-Type: application/x-www-form-urlencoded
Cookie: session=eyJ1c2VyIjoiZ3Vlc3QiLCJyb2xlIjoidXNlciJ9

user=admin&pass=cGFzc3dvcmQxMjM%3D


Лови три флага 🚩
🚩 Флаг 1: Какой пароль отправил пользователь на самом деле?
🚩 Флаг 2: Что зашито в куке session и почему это дыра?
🚩 Флаг 3: Какую фундаментальную ошибку допустил разработчик на уровне всего соединения?

Уровень средний. Всё, что нужно — внимательный глаз и понимание, что такое кодирование. Ответы пиши в комментариях под постом!
Ещё раз повторюсь: если идея зашла, покажите это активом, комментами и реакциями

#ПятничныйCTF #Web #Задачка
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14👍7❤5
Карманный хакер
⌨️ Учебный кейлоггер на Python: разбираем на 100 строках, как это работает Нашёл отличный обучающий репозиторий Stealth-Keylogger от 28Zaaky — компактный проект, на котором удобно изучать механику мониторинга ввода. Скрипт перехватывает нажатия клавиш через…
Захотел я значит вчера попробовать новые для себя площадки: Хабр и VC.

Опубликовал в них вчера этот пост, решил ничего не менять. VC удалила публикацию из-за нарушения законов РФ, а на Хабре пост не прошëл модерацию, причину отказа они не указали.

Вот такой вот интересный случай😢
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9😁6👏3❤1
Карманный хакер
CTF-МИНИ — ЛОГИН, КОТОРЫЙ ПРОТЁК Я тут по пятница решил проводить викторинки небольшие, так что если идея заходит, ставьте 🔥 Погнали. Тебе в руки попал кусок перехваченного трафика с формы входа на сайт. Разработчик клялся, что «у нас всё безопасно». Смотрим:…
🧩 РАЗБОР CTF-МИНИ

Погнали смотреть, как сайт, где «всё безопасно», раздевается за минуту.

🚩 Флаг 1 — настоящий пароль Видим pass=cGFzc3dvcmQxMjM%3D. Сначала URL-декодируем %3D → это знак =. Получаем cGFzc3dvcmQxMjM= — хвост с = кричит, что это Base64. Декодируем и получаем password123. Никакого шифрования — просто кодировка, которая разворачивается в одну команду. Ответ: password123.

🚩 Флаг 2 — дыра в куке session=eyJ1c2VyIjoiZ3Vlc3QiLCJyb2xlIjoidXNlciJ9 — снова Base64. Декодируем → {"user":"guest","role":"user"}. Роль лежит прямо в куке открытым текстом. Меняем "role":"user" на "role":"admin", кодируем обратно в Base64, подставляем — и мы админ. Роль нельзя хранить на стороне клиента: сервер должен проверять её у себя, а не верить куке на слово. Ответ: роль пользователя лежит в куке в Base64 и меняется руками → повышение привилегий.

🚩 Флаг 3 — ошибка на уровне соединения Смотрим на первую строку: HTTP/1.1. Не HTTPS. Всё это — логин, пароль, кука — летит по сети открытым текстом. Любой, кто сидит в той же Wi-Fi-сети или на промежуточном узле, читает трафик как книгу. Base64 тут не защита, а обёртка. Ответ: соединение по HTTP вместо HTTPS — весь трафик перехватывается.

Впринципе, все, кто поучаствовал ответили верно! Но абсолютно все использовали ИИ для решения, что огорчает. Особенно хотелось другие мнения по поводу 3-го флага послушать. По реакциям видно, что вы хотели бы видеть такие задачки на канале. Но я пока в сомнениях насчёт этого из-за массового использования ИИ.

А так, вроде, @Elman2006 решил первые два флага сам. Он красавчик

Поэтому хочу услышать ваше мнение под этим постом насчёт этой рубрики: оставляем или нет, так же жду реакций 🔥

#ПятничныйCTF #Разбор #Web #Crypto
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14👍4❤2
Оставляем рубрику CTF-мини?
Anonymous Poll
97%
Да
3%
Нет
❤7
Нас в тик токе уже больше 1к!

Спасибо всем, кто смотрит) 😊
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9❤1🔥1
🕵️ F12 — «ВЗЛОМ», КОТОРЫЙ УМЕЕТ КАЖДЫЙ ШКОЛЬНИК

Сегодня расскажу тебе про самый унизительный способ обнести приложение. Унизительный — потому что это даже не взлом. Тут не нужен ни эксплойт, ни Kali, ни годы практики. Нужна одна клавиша. F12. И если проект сляпан на вайб-коде за вечер — этой клавиши хватит, чтобы вынуть из него всё самое сокровенное.
Погнали./

Что вообще происходит
Когда ты открываешь любой сайт, твой браузер скачивает его фронтенд — весь HTML, CSS и, самое вкусное, JavaScript. Целиком. К себе на компьютер. Это не баг, так интернет и работает: чтобы страница ожила у тебя перед глазами, браузер обязан получить её код. А раз код лежит у тебя, значит, ты можешь его прочитать. Весь. До последней строчки.

И вот тут начинается веселье. Открываешь DevTools — те самые «инструменты разработчика» — клавишей F12 (или правой кнопкой → «Просмотреть код»). Идёшь во вкладку Sources или Network — и перед тобой вываливаются все потроха сайта: каждый JS-файл, каждый запрос, каждый адрес, куда приложение стучится за данными. Разработчик это писал «для себя», думая, что никто туда не полезет. А ты уже там.

Почему вайб-код тут особенно беззащитен
Вот ключевой момент, ради которого весь пост. Когда человек просит нейросеть «сделай мне приложение с базой данных», ИИ выдаёт рабочий код. Рабочий — это главное слово. Он не думает о том, что фронтенд виден всем. Ему сказали «чтобы работало» — оно работает. И чтобы оно заработало прямо сейчас, ИИ спокойно зашивает ключ доступа к базе данных прямо в JavaScript, который улетает в браузер каждому посетителю.

Представь картину. Заходишь на свежий стартап, сляпанный за вечер. Жмёшь F12, идёшь в Sources, вбиваешь в поиск по файлам слово «key» или «supabase». И тебе прямо в глаза светит что-то вроде const SUPABASE_KEY = "eyJhbGciOi...". Всё. Это не «похоже на ключ» — это и есть ключ от всей базы данных, лежащий в открытом коде, который тебе только что добровольно отдал сам сайт. Не зря говорят, что каждое одиннадцатое вайб-приложение светит такими ключами наружу — это не редкость, это норма для тех, кто гонится за скоростью.

Дальше ещё интереснее. Вкладка Network показывает тебе каждый запрос, который приложение отправляет на сервер. Ты видишь адреса эндпоинтов — те самые «двери», через которые сайт общается с бэкендом. И если разработчик не проверяет права на стороне сервера (а вайб-код это обожает пропускать), то ничто не мешает тебе постучаться в эти двери напрямую. Меняешь в запросе id=5 на id=1 — и читаешь чужие данные. Просишь список всех пользователей — и получаешь его, потому что сервер наивно верит, что раз ты дошёл до этой двери, значит тебе можно.

А теперь самое важное
Всё, что попало во фронтенд, — публично. Точка. Не существует способа «спрятать» ключ или пароль в JavaScript так, чтобы его не достали. Минификация, обфускация, хитрые имена переменных — это не защита, это фиговый листок, который снимается за пять минут. Секретам место только на сервере, и сервер обязан перепроверять каждое право доступа сам, а не верить браузеру на слово.

Если ты сам что-то вайб-кодишь — открой свой проект прямо сейчас, нажми F12, зайди в Sources и честно поищи по коду слова «key», «token», «password», «secret». Загляни в Network и посмотри, что летит в запросах. Если сердце ёкнуло — считай, что ты только что провёл первый в своей жизни аудит безопасности. На себе. И сделал это раньше, чем это сделал бы кто-то с 4chan.

А если ты по ту сторону — теперь понятно, почему опытный человек первым делом жмёт F12 на любом новом проекте. Иногда взлом — это не про хитрость.

#ВайбКод #DevTools
Карманный хакер
👍14❤5🔥5🎉1
Карманный хакер
🕵️ F12 — «ВЗЛОМ», КОТОРЫЙ УМЕЕТ КАЖДЫЙ ШКОЛЬНИК Сегодня расскажу тебе про самый унизительный способ обнести приложение. Унизительный — потому что это даже не взлом. Тут не нужен ни эксплойт, ни Kali, ни годы практики. Нужна одна клавиша. F12. И если проект…
Кстати, был такой сервис EnrichLead.

Он помогал владельцам сайтов превращать анонимных посетителей в лиды для отдела продаж. Его владелец очень хвалился, что собрал сайт с помощью ИИ, не написав ни строчки кода.

И вот примерно таким способом, как описано в посте, "добрые" люди в коде нашли API-ключи. Ну а после, бизнес разорился и проект был закрыт
😁11🤯4❤1
Я тут написал короткую инструкцию, как настроить свою домашнюю лабу!

Вообще это планировалось, как обычный пост, но я не уместился в лимиты телеграма по символам.

Так что читайте на VC⬇️
https://vc.ru/id6068106/3082722-sozdanie-laboratorii-dlya-pentestinga-na-virtualbox-i-kali-linux
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍8🔥2
Карманный хакер
Нас в тик токе уже больше 1к! Спасибо всем, кто смотрит) 😊
Вот у меня есть тик ток. Я часто там делаю разные карусели на разные темы. И что-то у меня начали заканчиваться идеи для всего этого

Может вы хотели бы увидеть на нëм, какие-то конкретные темы. Подскажите, пожалуйста, если такие присутствуют
👍5❤2🔥2
Вот вам мемасик на ночь)

Вроде, какой-то инфантильный, но на улыбку пробивает
😁9❤3🔥2
Сегодня написал про то, как можно спрятать текст или любой другой файл внутри обычного безобидного фото.

Читать, снова на VC:
https://vc.ru/id6068106/3085246-steganografiya-prechit-sekrety-v-kartinkakh-svoimi-rukami
❤8👍4🔥3😁1
Кстати, я тут частенько начал в treads выкладывать прикольные инструменты для пентеста, осинта, расследования инцидентов, по атака на Active Directory

Хотели бы вы видеть подобное и в телеге, ставьте 🔥
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥29❤4👍4
Завтра будет кое-что крутое)
🔥8👏7❤2
👍 Вот оно и случилось... мы выпустили ролик на ютуб

Вместе с каналом «CodeGuard» разобрали сетевую базу, без которой сложно двигаться в ИБ.

📱 Смотреть ролик
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms

С любовью
Карманный хакер | CodeGuard: PySec Edition
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍7🔥4
Компьютерные_сети_Карманный_хакер.pdf
91.1 KB
И вот обещанный мануал из видео
❤7🔥5👍4
Решил разобрать такую утилиту для визуального программирования плат ESP32, как FreeDC

Проект молодой, только в пре-релизе. Так что пока он подходит больше для баловства и небольшой домашней автоматики.

Пока прочитать можете только на VC. Потому что с телетайпом произошло что-то странное и вместо обычного сервиса со статьями там чисто рекламное поле, что даже в ЛК зайти не выходит.
https://vc.ru/id6068106/3092987-freedc-vizualnoe-programmirovanie-dlya-esp32-i-esp8266
❤5👍3🔥2
Я тут решил сделать небольшой ребрендинг. Заменить Аву, ибо предыдущая мне надоела.

У меня вышло два варианта и предоставляю выбор вам
🔥8❤3🥰1