吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 3853|回复: 20

[转载技术] 《某东抢购侠的逆向与暗桩查找外篇》以程序猿的角度分析 去除暗藏的返利cookies

  [复制链接]
Shark恒 发表于 2015-1-20 23:49 | 显示全部楼层 |阅读模式

作者偷偷加返利,让我很不爽,所以上来写写自己的逆向过程。。

进程直接dotnetdump 京东抢购侠.exe出来几个DLL,然后如下图将DLL重命名为原始名称,方便识别。
093922gv6v13zwle3ulu6o.jpg
还有些同学不知道dotnetdumper是什么,下面分享一下,总共两个版本~
DotnetDumper1版.rar (9.76 KB, 下载次数: 8) DotnetDumper2版.rar (65.26 KB, 下载次数: 6)

放入.NET反编译工具中查看代码,发现Nie.Launcher.dll只是调用了:京东抢购侠.dll中的run方法来启动主程序窗体。所以直接丢弃Nie.Launcher.dll

反编译可以看到,窗体启动之前,先进行了授权等各种检测,之后enable了服务器消息接收线程(接收七侠客发来的各种消息,里面有前面那位坛友说的各种后门和exec执行监控,直接注释此行,即可屏蔽相关代码的执行),最后启动了主窗体。
093923e2aafza8vm72ydwj.jpg

为了方便,直接把:京东抢购侠.dll导出为源代码项目,
093923zojgujjqoeqq1ocq.jpg

之后载入VS中编译,设置输出类型为:window应用程序(这样即可把京东抢购侠.dll直接变为京东抢购侠.exe执行),当然还要修改一下MAIN方法,任何程序都是从MAIN开始的嘛。。下图是去除授权检测和服务器消息接收后的启动方法。
093924j71009epl9k9o9ok.jpg

093925hjk30zvf1dva2wyl.jpg

之后将Nie.Management.dll也导出来,里面有license.cs等相关代码,因为是前几天改的代码,具体改了些什么都忘记了。。好像还有一个程序运行一会就自动关闭的现象,是因为作者在某个静态构造方法那里加了一个检测窗体标题和其他信息的线程,因为静态构造方法会随程序启动而别调用,继而该线程也就起来了,解决方法是在构造函数里注释掉这个线程的启动。

**************
今天在学习作者的代码时,无意间发现作者居然偷偷在京东账号访问京东网站时加入了自己的返利!这个让我很气愤。。你居然卖软件收了钱,还要拿我们的返利。。贴个图证明一下
093919qc9qnu3ptwt979ox.jpg

093921ar0o4zzb21bo9w34.jpg

釜底抽薪,直接把cps.cs从项目中排除即可,这样就不会被编译进程序里面。
093920ynbnb04w3yybpl4y.jpg

然后编译,报错两处调用cps的地方,直接删除掉,这样抢购侠就干净多了,`(*_*)
094434o98o6og2sj8qqi7w.jpg

093927mnww00dxpn3nwpp7.jpg

转自吾爱




评分

参与人数 22HB +21 THX +15 收起 理由
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
24567 + 1
Jawon + 1
大学的 + 1
一路走来不容易 + 1
Soul1999 + 1
冷亦飞 + 1
消逝的过去 + 2
凌夏随缘 + 1
MoeRay + 1
无极剑圣啊 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
bnjzzheng + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
成丰羽 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
hnymsh + 2
lies + 1
tony2526 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
彩虹 + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!
牵手看海 + 2 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
逍遥枷锁 + 3 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
zx2cwf + 1 + 1 好人有好报!你的热心我永远不忘!谢谢!
zverxn + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
雨季 + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!!.

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
zijingyao 发表于 2015-1-21 08:53 | 显示全部楼层

先膜拜下恒大的教程。然后回头慢慢仔细的学习。。。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
zverxn 发表于 2015-1-21 09:04 | 显示全部楼层

没得说的好啊,继续学习
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
zx2cwf 发表于 2015-1-21 09:13 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
逍遥枷锁 发表于 2015-1-21 09:47 | 显示全部楼层

跟踪恒大老师学习,道路丰富。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
彡墨鱼灬丶 发表于 2015-1-21 11:49 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
独舞 发表于 2015-1-21 18:15 | 显示全部楼层

膜拜.NET的。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
tony2526 发表于 2015-6-6 12:29 | 显示全部楼层

Net程序的难点是不是在脱壳反混淆呢?
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
86088010 发表于 2015-11-23 19:16 | 显示全部楼层

学习了,谢谢分享,一步步好好跟着学
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
1040321413 发表于 2018-9-13 22:14 | 显示全部楼层

感谢分享,努力学习中
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表