吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 7903|回复: 60

[原创逆向图文] 装x法则之手脱Telock0.98与校验三宝对抗

  [复制链接]
Shy 发表于 2017-1-3 12:32 | 显示全部楼层 |阅读模式

本教程由学逆向Thx赞助播出(“哎呀我摔倒了要你们评分Thx给我才能起来”)

悬赏帖:https://www.52hb.com/thread-30694-1-1.html

逆向前言:真的半个月都在混,,,od都没动过,,嗨呀今天给大家补上一些很装x的小方法,这个悬赏帖有大腿搞定了所以不敢再玩了,就教一些装x大法

逆向正文:
今天,重点教手脱(新思路手脱,不用十大脱壳法),对抗进程名校验,文件校验与删除补丁文件(api hook)

像什么逆向之类的,就免了好吧?其实讲道理这个东西我主要想对抗的是删除补丁,我想了很多很多思路,发现有两个方法比较简单,,
然后等会儿会跟大家说,,先看程序,,一开始讲道理我是没想脱壳的,我以为是很强的壳
先是查壳,peid
1.jpg
然后寻找了一份资料,,是某blog的,我正是借助他这个方法成功到达oep,
如果你认为是我演示他的做法,那你就错了,因为我不擅长脱壳,但是基本的脱壳方法我还是懂的,但是都不记得了
上一次看脱壳视频,大概还是三年前吧,我记得看的是逻辑人生论坛的fywy还是狂刀的,现在那个论坛gg了
我印象比较深的,还是看他的全部脱壳方法,就常用的全部演示了,但是我不记得了,,,

然后我发现有一些帖子用的什么内存镜像法,貌似都不了oep,所以这个最后一次异常法我用过是能到达oep的
其他方法大家自己去试验,然后我这里演示一下我发现的方法,比最后一次异常法快
操作方法:
2.jpg
首先是载入OD,记住不要设置od什么,忽略所有异常(一般都是忽略过的),因为最后一次异常法是要取消忽略异常,我这边是直接忽略所有
如果你用过了这个方法,记得改回去
接着呢,直接F9完全运行起来程序,不要设置任何断点,完全运行看到程序界面即可,
3.jpg
这时候对这个加壳后的oep,也就是我们载入未脱壳的程序的oep,进行两次回车操作,按两下回车
第一次到达这
4.jpg
再按一次就到达了oep
5.jpg
很神奇对吧?我也不知道为什么,就突然发现的,,,
这时候,我们记下这个oep地址为00404240
接着,重新载入这个程序,不要运行了,我们得想办法让他停在这个程序的真实OEP
6.jpg
直接输入OEP地址到达这个OEP,很显然这时候oep还没有被解码,所以是混乱的,但是我们不管,我们直接下内存写入断点
7.jpg
我这边是设置过了一次断点,所以下面有一个删除内存断点,如果没有设置的话是不会有这个选项的
这时候设置完毕以后,直接F9按一次
游客,如果您要查看本帖隐藏内容请回复

点评

haier8917”点评说:
这应该是霄鹞软件工作室的吧,呵呵。。。。。。他的软件我玩过很多,文件名校验下的是TerminateProcess断点,至于文件校验::是文件大小比较校验,(部分软件的校验地方多。。。。),所以我的做法是修改原汇编  发表于 2017-2-17 22:47

评分

参与人数 28威望 +1 HB +64 THX +14 收起 理由
禽大师 + 1
sjtkxy + 1 + 1
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
花盗睡鼠 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
一路走来不容易 + 1
消逝的过去 + 1
冷亦飞 + 1
逍遥胖胖 + 1
飞刀梦想 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
挖藕 + 1
于理 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
weiran324 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
叶落花开 + 2
lies + 1
jaunic + 1
mengzhisuoliu1 + 1
mengzhisuoliu + 1
丄床 + 2 + 1 [快捷评语] - 2017,让我们17学破解!
maxtang0810 + 1 + 1 [快捷评语] - 分享精神,是最值得尊敬的!
叶良辰和赵总 + 5 + 1 [快捷评语] - 分享精神,是最值得尊敬的!
371154777 + 1 2017,让我们17学破解!
刀口以后 + 5 + 1 2017,让我们17学破解!
b5887 + 1 2017,让我们17学破解!
bpzm1987 + 1 吃水不忘打井人,给个评分懂感恩!
Shark恒 + 1 + 30 + 1 2017,让我们17学破解!
now刘 + 4 + 1 说得很好,赞一个!
琴音墨韵 + 1 2017,让我们17学破解!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
琴音墨韵 发表于 2017-1-3 19:11 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2017-1-3 22:29 | 显示全部楼层

Shy的教程不得不说真是越来越骚气了!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
feiche 发表于 2017-1-3 23:05 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
刀口以后 发表于 2017-1-3 23:49 | 显示全部楼层

谢谢了支持下,这个脱壳还是很简单的。没想到然你给写了呵呵。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
刀口以后 发表于 2017-1-4 08:56 | 显示全部楼层

哈哈,看的有点头晕,你最后那个hook怎么用啊我都忘了。我也是搞了半天才搞定,文件删除暗桩位置我已经找到了,004DDB32      E8 19170000   call PDF2Word.004DF250 直接nop掉,然后搜索初始化失败004E0415 ,把这个jmp掉就不会删除目录下的exe和dll文件了。这软件其实挺好玩的。我也是参照悬赏答案https://www.52hb.com/thread-30706-1-1.html,当然他只是教了一个方法,这个方法确实很棒。我把所有能改的全改了。我现在的补丁,原程序不用脱壳,不会弹出注册窗口,也不会删除文件。显示试用版,随便注册后显示正式版,但是这个只是安慰,即使不注册也可以使用功能。这软件暗桩好多。现在搞不定重启验证这里。注册后显示正版,但是重新打开后还是试用版。希望你能搞定这个地方。这软件绝对有一个关键地方判断注册的地方没找到。所以我的补丁修改了10处。水平太次不行啊。我把补丁文件放上来 PDF2Word 和谐补丁.zip (841.67 KB, 下载次数: 1)
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
b5887 发表于 2017-1-4 09:30 | 显示全部楼层

学习了!!感谢楼主的分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
123-木头人 发表于 2017-1-4 11:06 来自手机端 | 显示全部楼层

感谢分享,学习一下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
371154777 发表于 2017-1-4 17:53 | 显示全部楼层

大牛的帖子必须要看。哈哈   楼主辛苦了
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
飞鱼快跑啊 发表于 2017-1-4 22:29 | 显示全部楼层

受益良多 谢谢
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表