吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 6769|回复: 46

[原创逆向图文] 现学现卖 暂停大法

  [复制链接]
harlanchou 发表于 2017-4-7 15:29 | 显示全部楼层 |阅读模式

今天看了haier8917大神的暂停大法视频教程。受益非浅。这里感谢一下大神的无私奉献。
大神的贴子URL:https://www.52hb.com/thread-32230-1-1.html


正所谓临阵磨枪不快也光,找个软件试试大法。软件是Restorator 2007版。


软件打开会直接跳出注册窗口。直接点击确定 提示“你的授权信息不正确!”


Reg1.png Reg2.png

首先惯例查壳,delphi写的。没加壳。

PEiD.png

既然没加壳那我们直接OD吧。加载完成后,直接F9运行,注册窗口直接确认弹出错误信息后,不要点确定。


OD01.png

F12暂停一下,然后点点击菜单栏   查看 -->调用堆栈,在调用堆栈窗口我们选择WaitMessage这条,
右击这条记录 在弹出的菜单选中  显示调用  我们按F4 再按F8单步

OD02.png OD02-01.png

F8单步执行到这后,就一直循环执行 00477572 - 004775B8 之间的指令。
OD03.png

我们在004775BA处下断点 F9,这时点击提示“你的授权信息不正确”提示框,这时会中断在断点处,
我们继续F9,然后点击 授权窗口的 取消 按钮  这时还是会中断在断点处,继续F8单步执行。
到达里后发现注册窗口是从这里进入的,我们试着把这行代码改动下,
0056C7EB   . /75 46         jnz short Restorat.0056C833  
OD04.png

我们重新加载后 把jnz 改成je后再次运行,发现是可行的。但是注册窗口在主窗口show完后还是会弹出

OD05.png

看样子还是有地方没处理干净,这时直接点击注册窗口取消按钮,会中断在之前的断点处,继续F8。
我们又找到新的一处。同样把jnz 改成je 。重新加载后修改这两处,再F9运行,现在可以完美运行了。
0056D61D   . /75 53         jnz short Restorat.0056D672
OD06.png OD07.png

PS : 单步的时候很痛苦,没什么经验只能耐着性子慢慢一步一步的跟踪。不过节果还是挺满意的。
另外再提供一方法,我使过可行的。前面我们查壳的时候 发现其是delphi写的,我们可以使用DEDE神器
来分析程序。可以很容易找到突破点,有兴趣的朋友可以试试。分析的对象可在附件中下载。

Restorator.rar (1.02 MB, 下载次数: 43)






评分

参与人数 38威望 +1 HB +60 THX +20 收起 理由
禽大师 + 1
浅酌◇咖啡 + 1
上帝的恩赐 + 2
太阳神 + 2 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
sjtkxy + 1 + 1
attackmyth + 2 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
Jawon + 1
水清流 + 2 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
EMT + 1 + 1
虚心学习 + 1
一路走来不容易 + 1
消逝的过去 + 2
yexing + 1
银河星光 + 1
wpsys + 2 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
boot + 1
阿枫 + 1
weiran324 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
小菜虫 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
kway + 1
我是好人 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
zm315857235 + 1
4957465 + 1 + 1
逍遥逍遥 + 1
lies + 1
叶落花开 + 1
hnymsh + 1
mengzhisuoliu1 + 1
忆晨轩 + 1 + 1 [快捷评语] - 分享精神,是最值得尊敬的!
一只小猴子 + 1 [快捷评语] - 分享精神,是最值得尊敬的!
耶稣 + 5 [快捷评语] - 2017,让我们17学破解!
123-木头人 + 1 + 1 [快捷评语] - 2017,让我们17学破解!
小值是个小白 + 1 [快捷评语] - 2017,让我们17学破解!
peter_king88 + 1 [快捷评语] - 分享精神,是最值得尊敬的!
Clear澈 + 1 [快捷评语] - 分享精神,是最值得尊敬的!
海天一色001 + 1 [快捷评语] - 分享精神,是最值得尊敬的!
haier8917 + 4 + 1 [快捷评语] - 2017,让我们17学破解!
Shark恒 + 1 + 20 + 1 [快捷评语] - 2017,让我们17学破解!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
haier8917 发表于 2017-4-7 15:49 | 显示全部楼层

呵呵,刚开始的时候是很痛苦的,但是,随着技术的不断地提高,其实暂停法挺方便的
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| harlanchou 发表于 2017-4-7 16:07 | 显示全部楼层

haier8917 发表于 2017-4-7 15:49
呵呵,刚开始的时候是很痛苦的,但是,随着技术的不断地提高,其实暂停法挺方便的

痛苦是因为技术还不够 经验不足,暂停法对于大牛们来说确实方便!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
byh3025 发表于 2017-4-7 16:41 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| harlanchou 发表于 2017-4-7 16:53 | 显示全部楼层

byh3025 发表于 2017-4-7 16:41
这个还可以试一下那个提示注册的窗口,

这个还真没试过。有时间试试!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
haier8917 发表于 2017-4-7 17:13 | 显示全部楼层

harlanchou 发表于 2017-4-7 16:53
这个还真没试过。有时间试试!

以后习惯暂停法后,就要在前面那个跳过调用CALL处下断,因为有很多的程序有优先跳过的原则的原则,也就是说,到了某处后,程序会首先进行注册信息的判断与否,如果注册则直接跳过,否则才进行后面的判断(比如使用次数或者试用时间的判断),如果次数达到了使用的最大次数或者试用时间到期,则程序不跳,反之程序继续判断其他的信息,另外,你要慢慢学会利用赋值法进行程序的爆破,因为有些程序他的功能调用很多的,在每个调用功能前都会进行一次判断,如果碰到这样的程序那改天转的话,就比较累了
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
byh3025 发表于 2017-4-7 17:21 | 显示全部楼层

haier8917 发表于 2017-4-7 17:13
以后习惯暂停法后,就要在前面那个跳过调用CALL处下断,因为有很多的程序有优先跳过的原则的原则,也就是 ...

有您这样的大神在,是我们的福气
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
haier8917 发表于 2017-4-7 17:23 | 显示全部楼层

byh3025 发表于 2017-4-7 17:21
有您这样的大神在,是我们的福气

呵呵,过奖了,我可不是大神
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
byh3025 发表于 2017-4-7 17:28 | 显示全部楼层

haier8917 发表于 2017-4-7 17:23
呵呵,过奖了,我可不是大神

经常解答我们小白的问题,出教程及时,分析的也透彻,您不是大神还有谁能称得上是大神呢?不像有些人走向大牛之路后,就不屑于我们这样的小白的问题了
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
winer 发表于 2017-4-7 17:45 | 显示全部楼层

嗯,很多时候确实也这样,毕竟也是小白。。。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表