吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 15072|回复: 147

[原创逆向图文] 万捷网络验证学习小记

  [复制链接]
Bds1r 发表于 2015-5-27 00:10 | 显示全部楼层 |阅读模式

首先感谢shark恒老师,第一次发帖还请关照。-
本来准备分析一个.net来写破文,不料突然发现程序被删除了,无奈之下只好找了一个同学求助的帖子来和大家一起探究学习
这次以分析两个万捷网络验证的易语言FZ来探究此验证的关键所在。

-首先从程序界面可以看出标准的万捷且由易语言编写
看到同学push窗口爆破个人觉得此方法不错,但是时常会出现无功能,少功能的情况,因为按钮事件判断后常有一些改变的变量在功能窗口有联系
此程序就是一个易语言调用大漠插件(dm.dll)的脚本程序,push窗口会导致无法注册大漠和调用dm.dmsoft的关键代码,综上所述我们采取爆破.



1.jpg

-惯例PEID侦壳,结果为无壳,无壳的网络验证程序犹如不穿铠甲的士兵,这样能更好的分析此验证
-废话不多说【登陆】按钮事件为爆破的关键所在,
-对于易语言的按钮事件在这里不赘述,方法多

-如下图为【登陆】按钮事件头

2.jpg
和众多网络验证一样开始一大堆判断向下寻找关键跳,一般来说判断push 0x52010001以外的窗口即为关键跳
-向下分析到如下图:

3.jpg
可见在判断之后创建了窗口,这里十之八九基本就是关键跳了我们记录下jnz-call以上的二进制:
0F 85 7E 00 00 00 6A 00 6A 00 6A 00 68 01 03 00 80 6A 00 68 D0 07 00 00 68 02 00 00 00

-接下来Nop此跳保存并运行后发现闪退,网络验证惯有的退出伎俩,下断ExitProcess 查看调用堆栈
如下图
4.jpg

-ExitCode=0x0 下处-右键-显示调用,如下图所示很明显的校验退出判断jmp处理
5.jpg
这里的退出暗桩二进制记录下来:
0F 84 0A 00 00 00 6A 00 E8 D2 58 03 00 83 C4 04 8B E5 5D C3
将中间的call用“??”通配符代替
0F 84 0A 00 00 00 6A 00  ??  ??  ?? ?? ?? 83 C4 04 8B E5 5D C3

-处理退出后程序爆破成功,点击登陆后360拦截到注册允许(注册大漠组件的行为)这里避免了push所丢失功能问题
-爆破后程序功能界面如下图
6.jpg

-至此逆向工作就完成了,我这里并没有这款游戏,根据程序介绍中后他绑定操作猜想到此脚本调用大漠收费函数
在关键跳以上肯定还有一个dm.reg()函数来插件扣费,否则不能执行绑定游戏窗口的功能,这里就不跟下去了,有空的同学可以自行往上跟几下~

------------------------------------------------------------------------
用上面所述记录的特征码来爆破另外一个同版本万捷秒杀如下图
7.jpg
-当然同样dm.reg()函数没有在跟了,嘿嘿偷个懒。


--------------------------------------------------------------------------
到这里这次的分析就算是结束了,希望可以帮到大家.
这个万捷的版本我也不知道是具体的哪一个版本,下面的特征码大家可以根据对应的万捷做出修改和使用

登陆按钮事件:
0F 85 7E 00 00 00 6A 00 6A 00 6A 00 68 01 03 00 80 6A 00 68 D0 07 00 00 68 02 00 00 00
退出暗桩:
0F 84 0A 00 00 00 6A 00 ?? ?? ?? ?? ?? 83 C4 04 8B E5 5D C3

感谢各位看官!

万捷验证两枚入:
游客,如果您要查看本帖隐藏内容请回复




评分

参与人数 40威望 +1 HB +74 THX +27 收起 理由
xiaoxixpj + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
24567 + 1
Soul1999 + 1
sjtkxy + 1
冷亦飞 + 1
消逝的过去 + 2
zyyujq + 1
阿枫 + 1
风里去 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
1130687409 + 2
jaunic + 2
zoe + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
playboy + 2
mengzhisuoliu + 1
lies + 1
hnymsh + 1
hnzwx888 + 1 吃水不忘打井人,给个评分懂感恩!
mxx852 + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
CheriSh丶 + 5 + 1 学破解论坛1周年了,感谢大家的付出与关注。学破解论坛助你呼风唤雨!!!
hy54zc + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
dgcrow + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
Chris皇 + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!
TCL + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
cydzdiy + 5 评分=感恩!简单却充满爱!感谢您的作品!
TSRC + 1 楼主你好,由于教程中未带有学破解论坛标识,所以不能确定未原创首发,不能给予威望。
仔仔同学 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
lf001 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
tony2526 + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
空白 + 3 + 1 评分=感恩!简单却充满爱!感谢您的作品!
baiv + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
Scar-疤痕 + 5 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
Pony + 3 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
文邹邹的过客 + 1 + 1 好人有好报!你的热心我永远不忘!谢谢!
自然卷。 + 5 + 1 好人有好报!你的热心我永远不忘!谢谢!
ee123456ee + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
有何不可 + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!
htqweszxc + 3 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
1342971816 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
Shark恒 + 1 + 10 + 1 评分=感恩!简单却充满爱!感谢您的作品!
逍遥枷锁 + 4 + 1 好人有好报!你的热心我永远不忘!谢谢!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
逍遥枷锁 发表于 2015-5-27 00:22 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| Bds1r 发表于 2015-5-27 00:34 来自手机端 | 显示全部楼层

逍遥枷锁 发表于 2015-5-27 00:22
呵呵终于占个沙发了,谢谢,顶起来,不错。

去年经常看到你的贴,我是不倒翁啦,老朋友
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
渲染Nike 发表于 2015-5-27 00:36 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
渲染Nike 发表于 2015-5-27 00:37 | 显示全部楼层

拿到地板了  回家起房子去
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2015-5-27 01:23 | 显示全部楼层

不倒翁的帖子我觉得讲的挺详细的,如果再加上大漠插件的扣费详细分析,加个精华也不为过。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
头像被屏蔽
像男人一样战斗 发表于 2015-5-27 01:52 | 显示全部楼层

提示: 作者被禁止或删除 内容自动屏蔽
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
htqweszxc 发表于 2015-5-27 06:31 | 显示全部楼层

感谢分享学习经历   我也来学习学习大神的学习思路
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
pj1143560 发表于 2015-5-27 08:24 | 显示全部楼层

学习学习学   膜拜大牛
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
fy88 发表于 2015-5-27 09:43 | 显示全部楼层

特征码给力
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表