吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 6019|回复: 89

[原创逆向图文] PC微信防撤回思路

  [复制链接]
物是人非i 发表于 2019-10-15 16:43 | 显示全部楼层 |阅读模式

本帖最后由 物是人非i 于 2019-10-15 16:46 编辑

话不多说直接进入主题

闲来无事想找找怎么PC微信防撤回 也百度了一些 但是教程平没有那么的详细 自己也遇到了很多的困难 今天整合一下给大家分享下


工具:X32DBG(百度就有下载)PC微信


微信目录下wechatwin.dll是微信的主功能模块dll,所以就从这个dll下手


打开微信的登录界面,用X32DBG附加微信
文件-附加-选择微信登录窗口-附加
微信图片_20191015163304.png

附加后微信会卡住暂停  然后点击符号,搜索到微信的功能主模块wechatwin.dll然后双击进去
微信图片_20191015163437.png


右键出现菜单-搜索-当前区域-字符串引用 搜索时间因电脑配置而定 卡的话稍等下

微信图片_20191015163630.png


然后继续搜索字符串-revokemsg-找到第一个搜索结果双击进去
微信图片_20191015163747.png

然后看图
微信图片_20191015163927.png

这样就能实现微信的防撤回 剩下的你们可以保存成新的dll以后每次微信登录都是防撤回
或者也可以找下特征码 用易语言也可以实现  这里奉上易语言的代码
[C] 纯文本查看 复制代码
.版本 2
.支持库 spec
.支持库 iext

.程序集 窗口程序集_启动窗口
.程序集变量 微信PID, 整数型, , "0"
.程序集变量 地址, 整数型, , "0"
.程序集变量 地址1, 整数型
.程序集变量 状态, 整数型

.子程序 __启动窗口_创建完毕

内存.搜索 (进程取ID (“WeChat.exe”), 十六进制到字节集 (“E889EF5800”), 地址)
处理事件 ()
地址1 = 地址 [1] + 7
状态 = 内存.读字节型 (进程取ID (“WeChat.exe”), 地址1)
调试输出 (状态)
.判断开始 (状态 = 116)
    状态条1.置文本 (1, “未开启...”)
    按钮1.标题 = “开启防撤回”
.判断 (状态 = 235)
    状态条1.置文本 (1, “已开启...”)
    按钮1.标题 = “关闭防撤回”
.默认

.判断结束


.子程序 _按钮1_被单击

' 内存.搜索 (进程取ID (“WeChat.exe”), 十六进制到字节集 (“E889EF5800”), 地址)
' 地址1 = 地址 [1] + 7
' 调试输出 (地址1)
' 调试输出 (内存.读字节型 (进程取ID (“WeChat.exe”), 地址1))
' 写内存字节型 (进程取ID (“WeChat.exe”), 地址1, 116)  ' 关闭
' 写内存字节型 (进程取ID (“WeChat.exe”), 地址1, 235)  ' 开启
.判断开始 (按钮1.标题 = “开启防撤回”)
    写内存字节型 (进程取ID (“WeChat.exe”), 地址1, 235)  ' 开启
    状态条1.置文本 (1, “已开启...”)
    按钮1.标题 = “关闭防撤回”
.判断 (按钮1.标题 = “关闭防撤回”)
    写内存字节型 (进程取ID (“WeChat.exe”), 地址1, 116)  ' 开启
    状态条1.置文本 (1, “未开启...”)
    按钮1.标题 = “开启防撤回”
.默认



@Shark恒


评分

参与人数 26威望 +1 HB +41 THX +20 收起 理由
lies + 1
花盗睡鼠 + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
行行行行行行 + 1
WolfKing + 1 【违规行为】请查阅http://www.52hb.com/thread-116-1-1.html
消逝的过去 + 1
冷亦飞 + 1
快乐的风铃语 + 1 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
yexing + 1
别来无恙 + 1
kway + 1
lhs6002 + 1 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
temp + 1
醉人的回眸乁 + 1 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
蛋蛋蛋 + 1
playboy + 1
mengzhisuoliu + 1
52lovepojie + 1 + 1 [快捷评语]--吃水不忘打井人,给个评分懂感恩!
hengxin007 + 1 + 1 [快捷评语]--吃水不忘打井人,给个评分懂感恩!
caijiking + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
cydzdiy + 3 + 1 [快捷评语]--评分=感恩!简单却充满爱!感谢您的作品!
wxfhf520 + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
追梦 + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
Wtboy + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
tanggulasi + 1 + 1 [快捷评语]--积极评分,从我做起。感谢分享!
Shark恒 + 1 + 20 + 1 [快捷评语]--你将受到所有人的崇拜!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
安林 发表于 2019-10-15 17:26 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
安林 发表于 2019-10-15 17:28 | 显示全部楼层

反手搬运去其他论坛你信不AX信?说不定还能标注个原创反正我是见识过了
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| 物是人非i 发表于 2019-10-15 17:32 | 显示全部楼层

本帖最后由 物是人非i 于 2019-10-15 17:35 编辑
2730345665 发表于 2019-10-15 17:28
反手搬运去其他论坛你信不AX信?说不定还能标注个原创反正我是见识过了

没事 搬走就搬走吧 发出来也是让大家学习的 搬走了更多人看到更多人学会 也挺好了 我太无私了(其实是我不会设置隐藏
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
192939 发表于 2019-10-15 22:00 | 显示全部楼层

谢谢分享,非常好,
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
HlccFu 发表于 2019-10-19 19:52 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
shanmao 发表于 2020-1-8 20:21 | 显示全部楼层

特征码 能说说不
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
拿着雪糕 发表于 2022-2-4 16:39 | 显示全部楼层

学习大佬操作
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
趴趴熊 发表于 2022-2-11 16:54 | 显示全部楼层

大佬,写内存字节型 现在用什么替换
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
趴趴熊 发表于 2022-2-11 17:12 | 显示全部楼层

状态 = 内存.读代码_整数 (进程_名取ID (“WeChat.exe”, ), 地址1)

错误(10044): 不能将“整数型”数据转换到“文本型”数据。
这里提示错误了呢、。?
状态是整数型的。返回的也是整数型的,都没看到文本型的东西、
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表