吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 3059|回复: 14

[原创逆向图文] 学习mm475老大一篇教程后的总结

  [复制链接]
hktkzyz 发表于 2015-3-18 19:37 | 显示全部楼层 |阅读模式

本帖最后由 hktkzyz 于 2015-3-18 19:52 编辑

前言:
1、首先非常感谢mm475老大给我们写的教程,我是学完恒大教程后,就开始学习m大教程的,再次表示感谢。
2、这个总结中有与m大一些不一样的地方或补充的地方,完全没有不敬之意,完全是为了和我一样在学习过程中遇到过问题的朋友提供一些帮助和交流。任何高于我等小白水平的大大们请略过。
3、客气话不多说了,入主题。对了,m大教程链接:https://www.52hb.com/thread-3198-1-1.html
(这个教程我整整学了1天,从早8点到现在,汗一个,自己真笨!)

主题:
1、SProtect 2.1x SKE -> Alexey Solodovnikov,脱壳,占了半天时间。用ESP定律,折腾了无数遍,偶尔能进到OEP下面,感觉随机似的,同样的断点,有时进去了,大多数时间进不去,感觉还是壳在作怪。
所以,像我一样水平的还是不要尝试ESP了,直接脚本吧,脚本名称Aspr2.XX_unpacker_v1.15SC.osc。
2、脱壳后,进去查找不到字符串,我看也有一位朋友也说查不到字符串,我也折腾了好半天。。。。原来,要打开“强制模式”,至于怎么打开,m大的主题里,我有回复的帖子里有截图。
3、至于为什么用硬件断点分析,我只知道我们要分析那个地址数据(4)的变化,而数据好像只能在硬件断点中下断。。。
4、在第二次断下之后(数据是4),F8观察数据变化的时候,到了je XUnPack_.0045D377这一行,这一行,原始是不跳的,m大对上面的汇编进行了分析,给eax重新赋值为0。我的做法是直接把je给jmp了,让他必须跳,这样那个数据同样不会由4变成0。
5、那个“关于”里的使用权属于:VolX,我猜测没错的话,应该是脚本作者大神,应该是他在脱壳过程中直接把他的信息注入了程序。(猜测)
(下面是脚本信息,//是注释,前面是将注释的内容转为16进制后用mov进行赋值。同时好像还赋值了一个注册码好像12345678-4444)
13xGRI_3:
mov [EmuAddr], #04000000566F6C58#               //"VolX"
log EmuAddr, "GetRegistrationInformation  "
add EmuAddr, 10
//msg "13xGRI"
//pause
eoe lab82
eob lab82
esto

13xGHI:
bc tmp6
mov [EmuAddr], #31323334353637382D34343434#        //"12345678-4444"
mov tmp1, esp

6、软件官网里也有说到注册信息保存在StockMan.mdb,只是没想到居然没有加密,呵呵。
7、修改"VolX"这个注册名时,也可用不用修改数据库,因为我们不是可以搜索到字符串了吗,然后你懂的。
4.png


最后,客气话不多说,还是感谢m大的教程,同时希望m大出视频教程,这样也能避免我们小白因水平有限而多走弯路。
(不过,话说回来,正因为这一天的反复失败和尝试,是我学到或扎实了一些基础知识,呵呵。)


评分

参与人数 21HB +42 THX +15 收起 理由
24567 + 2
Jawon + 2
Soul1999 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
消逝的过去 + 1
冷亦飞 + 1
jaunic + 1
hackysh + 1
hnymsh + 1
lies + 1
随风舞动 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
雪里红 + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
HOOK + 1 + 1 好人有好报!你的热心我永远不忘!谢谢!
Camille + 4 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
vipcrack + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!
逍遥枷锁 + 4 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
有何不可 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
Scar-疤痕 + 5 + 1 评分=感恩!简单却充满爱!感谢您的作品!
Ms兄弟 + 2 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
Bei_eec + 2 + 1 TAT
Shark恒 + 10 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2015-3-18 19:50 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| hktkzyz 发表于 2015-3-18 19:55 | 显示全部楼层

Shark恒 发表于 2015-3-18 19:50
总结是学习的重要环节,感谢分享!

谢谢恒大支持。
其实我也有在你的教程里回帖写了过一些总结,呵呵。
确实如你所说,总结是学习的重要环节,并且是一个很重要的环节。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Ms兄弟 发表于 2015-3-18 20:06 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Scar-疤痕 发表于 2015-3-18 20:23 | 显示全部楼层

感谢楼主,学习了!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
有何不可 发表于 2015-3-18 21:47 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
hackysh 发表于 2022-2-21 18:53 | 显示全部楼层


[快捷回复]-感谢楼主热心分享!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
军工强国 发表于 2022-2-22 14:01 | 显示全部楼层

感谢楼主分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
头像被屏蔽
别管我了行 发表于 2022-3-9 07:18 | 显示全部楼层

提示: 作者被禁止或删除 内容自动屏蔽
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
凌夏随缘 发表于 2022-6-5 15:22 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表