吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 4357|回复: 31

[原创逆向图文] 小白找关键跳,大大们都略过

  [复制链接]
hktkzyz 发表于 2015-3-23 17:25 | 显示全部楼层 |阅读模式

本帖最后由 hktkzyz 于 2015-3-23 17:31 编辑

不管怎样,新手逆向时,最不清楚的就是怎么找到关键跳,大大们请都略过。
小白们也觉得没新意的话,我就当一个学习笔记,哈哈。
练习软件:https://www.52hb.com/thread-3604-1-1.html
格盘大大的教程,直接提供了关键跳(视频中只是提到可搜索字符串),mm475老大也是从关键跳进行了详细的分析。
OK,这次我试着用暂停法回溯来找关键跳。
1、软件启动,提示30天,暂停,ALT+K,最后一行,显示调用,找到call,观察发现这一段还是被调用,所以段首下断。
1.png
2.png
3.png
4.png
2、重载,运行,断下,回溯一次,观察此段,还是被调用,所以段首下断447360。(个人习惯,将之前的断点禁用或确认没用的话,删除)
3、重载.........所以段首下断44733c。(第二次回溯)
4、重载.........所以段首下断447240。(第3次回溯)
5、重载.........所以段首下断447414。(第4次回溯)
6、重载,运行,断下,观察,这是一大段,有明显的跳转,试着在call设断点,重载,断下,F8,出30天,确定了就是他,所以要找跳过这个call的跳转。
6.png
找到一个:00409882,设断点,重载,运行,结果断不住,那明显,上面一堆的跳转是有嫌疑。
7.png
那就都下断,一个一个试,该修改的修改,最后让00409882跳过去,
8.png
跳过成功,但紧接着一个call就是注册框了,通过观察不难发现,这个call上面就是一个jmp,但是jmp被跳过30天的时候一起给跳过了,也就是说,要想跳过注册框,就不能跳过30天,跳过30天,就不能跳过注册框。。。。那猜测,在跳过30天的上面,会不会还有一个跳,能同时包含30天和注册框呢?
回到00409882,往上找,会遇到一些小的跳转,直到遇到它:004094f5
9.png
下断,测试修改跳转,程序界面一闪,程序直接终止了,估计是只解决了 30天的提示和注册框,而没有解决到期后退出。。。。
之前测试是能进程序的,估计那时试用没到期。
这篇文章只到关键跳这里,剩下的有时间再继续学习。(或者,不应该跳过注册,而应该爆破注册成功。。。)

深入性的逆向可学习K大的视频和m大的图文:https://www.52hb.com/thread-3646-1-1.html

这篇只是最基础的回溯找跳,相当于小白我的一个学习记录,和我一样新入门的朋友可以参考一下,不敢谈为教程。






评分

参与人数 34威望 +1 HB +54 THX +17 收起 理由
花盗睡鼠 + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
24567 + 2
Soul1999 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
sjtkxy + 1
娄胖胖 + 1
极速菜 + 1
消逝的过去 + 2
yexing + 1
风里去 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
深山老尸 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
jaunic + 1
zwj00544 + 1
Shin + 2
huchi1 + 1
kll545012 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
泰泰 + 1
boot + 1
ghostxu + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
hnymsh + 2
lies + 1
有何不可 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
雪里红 + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
Cyrus_xxx + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
ferline8 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
timethinking + 2 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
vigers + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
s4code + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
Ms兄弟 + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!
Shark_鹏 + 1 + 2 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
逍遥枷锁 + 4 + 1 好人有好报!你的热心我永远不忘!谢谢!
Shark恒 + 10 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
Scar-疤痕 + 5 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Scar-疤痕 发表于 2015-3-23 17:47 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
红颜世家、 发表于 2015-3-23 17:58 | 显示全部楼层

小菜学习了,感谢大大
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
闪耀 发表于 2015-3-23 19:31 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Ms兄弟 发表于 2015-3-23 19:35 | 显示全部楼层

没搞懂回溯是什么。。。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
vigers 发表于 2015-3-23 20:54 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
vigers 发表于 2015-3-23 21:01 | 显示全部楼层

Ms兄弟 发表于 2015-3-23 19:35
没搞懂回溯是什么。。。

http://wenku.baidu.com/view/1e323026a5e9856a5612600b.html
去这里看看
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
timethinking 发表于 2015-3-23 21:18 | 显示全部楼层

学习了, 这种找关键的教程,实在是很有益啊
我是小白,努力学习中
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Evan2291 发表于 2015-3-24 00:47 | 显示全部楼层

非常不错,多谢楼主的分享。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| hktkzyz 发表于 2015-3-24 17:52 | 显示全部楼层

本帖最后由 hktkzyz 于 2015-3-24 17:56 编辑
Ms兄弟 发表于 2015-3-23 19:35
没搞懂回溯是什么。。。

说实话,可能我理解的也不一定对,因为我也是前两天自己才大概有了个概念:
1、回溯本意是跟踪。
2、我们从出现问题处,暂停,找堆栈调用(messagebox对话框一眼能看出来,如果没有对话框,就找有没有显示是哪个call调用,如果这个也看不出来,就从最后一个入手)。
(如果同时系统领空有,程序领空也有,那当然我们从程序领空入手)
3、返回到调用call后,就看有没有能跳过他的跳(一般情况下不会这么容易),如果没有,那就段首下断,断下后,堆栈处,“反汇编窗口跟随”,跳到他的上一级。
(以上也可以段尾下断,F8就会跳出,总之道理一样,是跳出这一段,到达上一段,其实这段就是上一段里的某个call里的具体内容)
4、重复第3步,直到找到能跳过call的跳转。

我认为这叫做“回溯”,也就是倒着往前推。
举个栗子,我们小区有狗狗拉臭臭(出问题处),我向楼长反应,楼长不管(这一段l里没有跳能跳过此call),好吧,我找楼长上一级居委会,居委会也不管(...),好吧,我找街道办事处,街道办事处也不管(....),好吧,我找警察叔叔,警察叔叔说,我给你办掉他,解决臭臭问题。
ok了,在警察叔叔这一段,我们找到了关键跳,能直接跳过街道办事处、居委会、楼长......从而解决臭臭问题。

栗子举得不太恰当,你多理解,多动手,就会形成自己的概念。
希望共同进步。。。。



吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表