吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 8598|回复: 58

[原创逆向图文] 硬件断点之-另类的注册信息保存

  [复制链接]
mm475 发表于 2014-12-1 20:59 | 显示全部楼层 |阅读模式

目标软件下载地址http://www.nine-head-bird.com
申明:软件是国产的,咱们需要保护,我所讲到的只是方法。请大家珍惜别人的产品。
废话不多说:
安装后,查壳ASProtect 2.1x SKE -> Alexey Solodovnikov
脱壳就不说了,没有Stolen Code ,很简单,实在搞不定就用带壳分析,打补丁注册
1.jpg

脱壳后丢OD里运行查看启动窗口为未注册输入假码提示下次重启软件验证注册。此软件为重启验证!
3.jpg
4.JPG

5.jpg
我们就从这个“未注册”入手。查找字符串找到
0045EE58   .  FFD7          call edi                                 ; \DrawTextA
0045EE5A   .  A1 5C3E4B00   mov eax,dword ptr ds:[0x4B3E5C]
0045EE5F   .  3958 F8       cmp dword ptr ds:[eax-0x8],ebx
0045EE62   .  75 10         jnz XUnPack_.0045EE74                                                                  jnz跳了就是注册版了      
0045EE64   .  68 FCDD4A00   push UnPack_.004ADDFC                                                     ;  未注册
0045EE69   .  8D4C24 10     lea ecx,dword ptr ss:[esp+0x10]
0045EE6D   .  E8 B0F90100   call <jmp.&mfc42.#860>
0045EE72   .  EB 13         jmp XUnPack_.0045EE87
6.jpg
我们就在0045EE58下断重启软件,改JNZjmpje,软件启动后,软件注册框还在,软件的关于提示是注册的。这样的逆向不是我们要的!
15.jpg

再分析代码
0045EE5A   .  A1 5C3E4B00   mov eax,dword ptr ds:[0x4B3E5C]
0045EE5F   .  3958 F8       cmp dword ptr ds:[eax-0x8],ebx        
0045EE62      75 10         jnz XUnPack_.0045EE74
8.jpg

Ebx改为1就是我们上面的修改方案。好吧!我们动下ds:[003A4378]=00000000脑筋,下硬件断点重启软件
9.JPG

18.jpg
19.jpg
20.jpg

oep的地方,我们点硬件断点跟随,查看数值的变化。003A4378初始值为4,在第三次中断后值为0,一直到软件启动完毕003A4378一直是0。好吧我们重启软件在第二次中断后单步,注意003A4378值的变化。
0045D363   .  74 12         je XUnPack_.0045D377                                    如果je跳了,003A4378=4
0045D365   .  68 18394B00   push UnPack_.004B3918                            这是我们想要的,不能让je
0045D36A   .  8BCB          mov ecx,ebx
0045D36C   .  E8 B1140200   call <jmp.&mfc42.#860>                              call003A4378=0
我们向上再分析代码
0045D34E   > \33FF          xor edi,edi
0045D350   .  33C0          xor eax,eax
0045D352   .  EB 07         jmp XUnPack_.0045D35B
0045D354   >  B8 01000000   mov eax,0x1         修改mov eax0xor eaxeax
0045D359   .  33FF          xor edi,edi                  
0045D35B   >  3BC7          cmp eax,edi
0045D35D   .  8986 EC000000 mov dword ptr ds:[esi+0xEC],eax
0045D363   .  74 12         je XUnPack_.0045D377    如果je跳了,0045D36C=4


11.jpg
好了
0045D354      B8 00000000   mov eax,0x0
爆破成功,注册框没有了,关于是
12.JPG
Volx是默认的,这。。。。。。也不是我们想要的,继续!查看注册表注册项没有volx,本地目录有个StockMan.mdb,我们猜下他的注册信息放在什么地方呢?
找一个access数据库浏览器查看下就知道了
13.jpg
启动软件完美爆破
14.jpg
16.JPG
爆破后注册信息就保存了,用未脱壳的程序进去,软件也是注册的

StockManSetup.rar (3.02 MB, 下载次数: 66)

评分

参与人数 58威望 +1 HB +95 THX +38 收起 理由
花盗睡鼠 + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
Jawon + 2
24567 + 2
DDK4282 + 1 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
一路走来不容易 + 1
Soul1999 + 1
故人陆续凋零 + 1
冷亦飞 + 1
yexing + 1
娄胖胖 + 1
消逝的过去 + 2
夜幕降临 + 1
车太震 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
zxjzzh + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
Wayne + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
三月十六 + 1
sherry5566 + 1 + 1 &amp;lt;span class=&amp;quot;text2Link&amp;quot;&amp;gt;[吾爱汇编论坛&amp;lt;a target=&amp;quot;_blank&amp;quot;&amp;gt;52HB.COM&amp;lt;/a&amp;gt;]-软件反汇编逆向分析,软件安全必不可少!&amp;lt;/span&amp;gt;.
ghostxu + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
jaunic + 2
lies + 1
万能的群主 + 1 吃水不忘打井人,给个评分懂感恩!
保爱蕊儿 + 6 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
凤凰de星空 + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
hktkzyz + 2 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
kdayjj966 + 1 + 1 2015,羊年快乐,恭喜发财,万事如意!
haliyou001 + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!
雪花公子 + 1 教程非常易懂,对新人帮助极大!楼主大爱!
小白,不黑 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
eten520 + 2 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
y123y45 + 1 + 1 好人有好报!你的热心我永远不忘!谢谢!
lovehost + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
ningzhonghui + 2 + 1 论坛有你更精彩!感谢楼主!
vipcrack + 1 吃水不忘引水人,学习中!
萌萌哒 + 1 评分=感恩!简单却充满爱!感谢您的作品!
wenqiangkaixin + 1 + 1 论坛有你更精彩!感谢楼主!
Crack杰 + 10 评分=感恩!简单却充满爱!感谢您的作品!
忆晨轩 + 1 + 1 论坛有你更精彩!感谢楼主!
fun + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
am873 + 1 + 1 你将受到所有人的崇拜!
airsi + 1 吃水不忘引水人,学习中!
菜鸟中的菜鸟 + 5 + 1 支持!我很赞同!
xiaoxi + 1 + 1 论坛有你更精彩!感谢楼主!
bigeorry + 3 + 1 评分=感恩!简单却充满爱!感谢您的作品!
信仰 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
feifei + 1 + 1 论坛有你更精彩!感谢楼主!
l0v3cr4ck + 1 + 1 支持原创,感谢楼主!
叶落 + 2 很不错
忧郁小生 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
kasher + 2 + 1 热心人终将成为大牛!
gmh5225 + 1 评分=感恩!简单却充满爱!感谢您的作品!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
小者 发表于 2014-12-1 21:03 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
520Kelly 发表于 2014-12-1 21:04 | 显示全部楼层

写得还不错、但是有不足 我这里提一个意见吧

就是在你下完硬件断点以后 重启软件那一段,我也是没看懂、能不能补几个图详细说下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Master 发表于 2014-12-1 21:05 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
神秘小子 发表于 2014-12-1 21:13 | 显示全部楼层

感谢分享  来学习下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| mm475 发表于 2014-12-1 21:28 | 显示全部楼层

520Kelly 发表于 2014-12-1 21:04
写得还不错、但是有不足 我这里提一个意见吧

就是在你下完硬件断点以后 重启软件那一段,我也是没看懂、 ...

补了3张图,做图文真的是说不清楚,下次改做视频吧

点评

520Kelly”点评说:
其实你做视频更好点、写图文很多细节不能说清楚,做视频的话 用语音快点  详情 回复 发表于 2014-12-1 21:34
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
520Kelly 发表于 2014-12-1 21:34 | 显示全部楼层

mm475 发表于 2014-12-1 21:28
补了3张图,做图文真的是说不清楚,下次改做视频吧

其实你做视频更好点、写图文很多细节不能说清楚,做视频的话 用语音快点
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Scar-疤痕 发表于 2014-12-1 21:48 | 显示全部楼层

学习了!谢谢楼主!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
好三易语言 发表于 2014-12-1 22:06 | 显示全部楼层

本帖最后由 Crack杰 于 2014-12-2 20:55 编辑

谢谢分享  请大神指点一下 我的网名  好三易语言


点评

Scar-疤痕”点评说:
楼主,希望你以后不要把QQ等联系方式写上,这是违反了我们论坛的规则的,谢谢合作!  发表于 2014-12-2 06:31

评分

参与人数 1HB -1 收起 理由
Crack杰 -1 温馨提示:论坛禁止留下各种联系方式,下不为例哦~

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
扯淡 发表于 2014-12-1 22:31 | 显示全部楼层

这个可以有。。厉害
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表