Скриншот программы Boss Key
Boss Key - легкая утилита для мгновенного скрытия окон и приложений от посторонних глаз. По нажатию горячей клавиши или клику мыши программа убирает все окна с экрана, скрывает их из панели задач и системного трея, при этом не закрывая, все данные и прогресс сохраняются. Повторное нажатие восстанавливает все как было. Ну и естественно, всем нужны деньги, в том числе и аффтарам этого поделия.

Скриншот программы Boss Key
Boss Key - легкая утилита для мгновенного скрытия окон и приложений от посторонних глаз. По нажатию горячей клавиши или клику мыши программа убирает все окна с экрана, скрывает их из панели задач и системного трея, при этом не закрывая, все данные и прогресс сохраняются. Повторное нажатие восстанавливает все как было. Ну и естественно, всем нужны деньги, в том числе и аффтарам этого поделия.
На офсайте выложены только демо-версии всех программ, в том числе и Boss Key. Они изначально урезаны по функциям, ковырять их нет смысла. К счастью, команда DVT выложила ретайловый инсталлятор, так что воспользуюсь их релизом. Естественно, их серийник для статьи я брать не буду, а вот архив выложу на файлообменнике.
Устанавливаем программу, смотрим что получается. Основной файл ничем не упакован, но дизассемблер пока не трогаем. Единственное, можно проверить, что программа написана на Delphi, это нам поможет в дальнейшем.

Окно регистрации
Запускаем программу, сразу же появляется окно для ввода регистрационного имени и ключа. При этом никаких сообщений не появляется. Это сделано правильно в плане защиты, таким образом не палятся лишние строки.
Как я говорил, исполняемый файл программы написан на Delphi. Для этого будем работать с IDR (Interactive Delphi Reconstructor). Отправляем файл в декомпилятор, через несколько секунд IDR заканчивает работу. Становятся доступны все формы, юниты и типы, а главное, ассемблерный листинг дополняется комментариями, где используются стандартные функции. Переходим к ссылке EntryPoint, то есть к точке входа. И тут же смотрим, что там происходит. Сперва проверяется мьютекс, который не дает запускать программу более одного раза, потом инициируются формы, потом IDR любезно добавляет комментарий "/Q", по которому мы узнаем, какие параметры используются при запуске, потом очень интересный комментарий показывает строку "BFF9" (он тоже понадобится). И потом смотрим на код по адресу 004F4406. Это очень заметная конструкция: две строки, проверка, проверка результата и затем условный переход.

Исходный код после IDR
Если перейти к функции проверки 004F4406, в самом начале IDR покажет даже ее название, "NameProtectionCheck". Легко понять, что тут в середине кода выполняется стандартная функция @LStrCmp - сравнение двух строк. Теперь открываем отладчик с программой, ставим точку останова на адрес начала функции проверки и запускаем отладчик на выполнение. Сперва пройдет проверка, но никаких строк пока нет. А вот затем откроется окно с полями для регистрационных данных. Введем имя и какие-то левые серийники, сработает точка останова. Проходим в пошаговом режиме несколько строк и обнаруживаем функцию сравнения строк, а на стеке искомые строки - левая строка, введенная руками, а затем строка "9937-1579".

Сравнение строк
Сохраняем найденную строку в сухом прохладном месте, закрываем отладчик, повторяем запуск программы, но теперь обычным способом. Вводим регистрационное имя "ManHunter / PCL" и серийник "9937-1579". Программа больше не просит ключ, никаких сообщений о необходимости покупки тоже нет, ограничений по функционалу нет. В принципе, на этом можно и закончить.
Но давайте поковыряемся еще. Я обратил внимание, что в настройках программы нигде не показываются регистрационные данные, даже в строке "О программе" нет имени. Это странно, ведь где-то они должны проверяться. Поиск в реестре и по всему диску тоже результатов не дал. Тогда я посмотрел в отладчике на стек функции проверки регистрации, которые искали в предыдущем коде. И чуть раньше в списке разных строк обнаружил странные записи. Введенное имя, затем переведенное в верхний регистр, затем к нему дописывается в начале строка "BFF9", которая уже заинтересовала меня в самом начале исследования. Затем в стеке еще одна строка "FB8D59F1C5C5A613", которая очень похожа на ключ, или на хеш, или какая-то так.

Строки в памяти
Повторил поиск в реестре, через несколько минут получил результат. Где-то в дебрях реестра спрятана строка "FB8D59F1C5C5A613". Если она есть и совпадает, то регистрация считается правильной. Если этот ключ из реестра удалить, то регистрация мгновенно слетает. Так что можно регистрировать программу через reg-файл. А все серийники и регистрационные имена нигде не используются.
REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Windows Media\BFF9]
"FEBFF9"="FB8D59F1C5C5A613"
Вот теперь мы получили то, что хотели. Оказывается, не нужно вводить регистрационные данные, можно просто отправить готовый ключ в реестр и все будет работать как надо. Задача выполнена, цель достигнута.
Просмотров: 334 | Комментариев: 1
Отзывы посетителей сайта о статье
Заполните форму для добавления комментария
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | В менеджере паролей Google обнаружена уязвимость для систем Windows | 0 | 11.1 | 06-08-2026 |
| 2 | Зафиксирована новая схема кражи криптоактивов через поддельное macOS-приложение | 0 | 0 | 07-01-2026 |
| 3 | Mustang Panda прячет бэкдор прямо в ядре Windows — и антивирус его не видит, не трогает и не удаляет | 0 | 6.64 | 16-08-2026 |
| 4 | Малварь GigaWiper объединяет функции бэкдора, вайпера и шифровальщика | 0 | 9.86 | 15-07-2026 |
| 5 | Скрытый майнер под видом "патча" Adobe Photoshop | 0 | 10 | 29-03-2026 |
| 6 | "Лаборатория Касперского" нашла неизвестное шпионское ПО для кражи документов | 0 | 0 | 07-07-2025 |
| 7 | Microsoft поймана за руку. Секретная программа для Windows 11 ломает браузеры и принудительно включает в них поисковик Bing | 0 | 8.86 | 26-08-2026 |
| 8 | Раскрыт необычный способ ускорить работу Windows | 0 | 10 | 28-08-2026 |
| 9 | Не то, чем кажется. Штатный антивирус Microsoft оказался открытой дверью для хакеров, в опасности сотни миллионов человек | -1 | 7.73 | 14-08-2026 |