吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 5004|回复: 9

表哥们来试下这个网络验证。听说没人破得了!

 关闭 [复制链接]
cf8 发表于 2016-6-7 11:04 | 显示全部楼层 |阅读模式

本站严厉禁止求脱求破行为(包含无自我分析直接求思路),如发现此类求助主题请点击“举报”,让我们共同维护优质的学习环境!


100HB
逆向路上遇到某验证。一路碰壁啊!悬赏区发帖了,也在官方群里问各位表哥。
都没有得到方法或者听说有表哥破了。
遂自己下载了源码、加上注释。编译出来对比。
然后想通过特征码方式爆破、山寨。push、hook。
可能是因为我才疏学浅、全失败。
我来说下我的过程。
原程序有各种检测各种暗装。(没虚拟机检测)
载入OD  运行就弹错。
所以我BP CreateWindowExA。点运行断下来了
1.png
老套路。到401000搜索字符串。(原程序加了壳。我自己编译的没加壳。所以我把自己编译出来的程序一个加了壳,一个不加壳。
然后找到暗装FZ未加壳的特征码、到加壳里面FZ查找。试了几个都一无所获
2.png
遂放弃特征码。(VMP2.07的壳 我是菜鸟不会拖。所以各位大神就别提让我脱了!各种脚本。各种方法都试了!)

于是我想到push爆破
用E-DEBUG调试失败。
然后我用EWND插件找窗口。(push1001找不到)
3.png

找到12个窗口。来到ff25准备替换。发现被隐藏。易语言独立编译的。
4.png

本人才疏学浅、只会这么点点。
遂继续上论坛搜索教程。
看了@桐人 大大的教程后照猫画虎。终告失败。
然后我就想山寨。
CTFL+M找到了他的后台地址。替换成我的。
然后ff25找了一个退出。ret
6.png
用XH打特征码补丁。运行后程序直接闪退并删除自身。
这搞得我头大啊!!!问了各个表哥都没有解决问题!(我又去看了恒大第一课100遍)
各种下断、各种F7 F8都试了。软件循环校验!无线的循环。
求助各位大神。各位表哥。
由于考虑到原程序有SRV
所以我就上传了自己编译出来的。!!!请大家指导该怎么破。
一个没加壳。一个加了VPM
VPM:http://share.weiyun.com/973b54c7f14bf0aefd350cfd24d81b10
未加壳:http://share.weiyun.com/51e34e21ee6a47eaf96ca73ba20c7242

为了保险起见!请各位表哥开影子系统。软件不检测虚拟机。
成功界面: 7.png

在线等各位表哥!@桐人 @shark恒@xiaoniao
不对的地方请各位指正!毕竟我是新手。初来乍到 不懂规矩!谢谢。


最佳答案

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| cf8 发表于 2016-6-7 12:11 | 显示全部楼层

本帖最后由 cf8 于 2016-6-7 12:24 编辑

补充几点。1.程序在启动时有个防破校验,是在启动完毕后开始校验的!读取你的机器码识别在不在后台黑名单!不在继续启动后还会循环校验!发现被程序更改后立即结束进程并删除自身。然后读你的机器码加入后台黑名单中。一但加入了黑名单。程序在这台电脑就无法运行,会直接退出删除自身。
2.push  按钮事件  山寨 hook 只要能够正常运行!(在OD里运行不算)都算成功。但我就是找不到那个暗装
3.补充一张源码图。源码也可以在论坛搜索下载。我只是改了服务器地址。其他的都没改。
9.png

4.我想知道的是如何找这种验证的暗装并去掉它。山寨的话 怎么找他的数据。
5.附上我逆向的原来那个程序。可能有SRV..我不确定!保险起见开影子系统!
http://share.weiyun.com/b286aeddbf3b7c543928cb169ab8796a


吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
xdr 发表于 2016-6-7 11:04 | 显示全部楼层

最佳答案本应属于楼主私有,因此限制查看

您还有0次查看次数,点此查看答案

点此购买查看次数
也可以兑换VIP特权或加入解密专家,每日可免费查看5次最佳答案!

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| cf8 发表于 2016-6-7 11:09 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
自然卷。 发表于 2016-6-7 12:00 | 显示全部楼层

1.png
我就是来装个逼..
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
xdr 发表于 2016-6-7 12:05 | 显示全部楼层

我用的恒大教我的pus恒大法

未vm版本

0040116E      68 15D40352   push 0x5203D415

00440CFB      C9            leave
00440CFC      C3            retn
00440CFD      90            nop
00440CFE      90            nop
00440CFF      90            nop


vmp版本



00440CC3    C3              retn
00440CC4    6A 00           push 0x0
00440CC6    68 01000000     push 0x1
00440CCB    6A FF           push -0x1
00440CCD    6A 05           push 0x5
00440CCF    68 16D40306     push 0x603D416
00440CD4    68 15D40352     push 0x5203D415
00440CD9    E8 5C800000     call V1_0_vmp.00448D3A
00440CDE    83C4 18         add esp,0x18
00440CE1    B8 00000000     mov eax,0x0
00440CE6    E9 00000000     jmp V1_0_vmp.00440CEB
00440CEB    8BE5            mov esp,ebp
00440CED    5D              pop ebp
00440CEE    C3              retn

0040116E    68 15D40352     push 0x5203D415

00401185   /E9 3AFB0300     jmp V1_0_vmp.00440CC4


QQ截图20160607120336.png
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
自然卷。 发表于 2016-6-7 12:14 | 显示全部楼层

本帖最后由 自然卷。 于 2016-6-7 12:16 编辑

给你一个未VM的版本,下按钮事件,你就会明白..
有没有效果我不知道,so,装个逼 而已.

1.0.rar

548.65 KB, 下载次数: 41, 下载积分: HB -3

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| cf8 发表于 2016-6-7 12:14 | 显示全部楼层

xdr 发表于 2016-6-7 12:05
我用的恒大教我的pus恒大法

未vm版本

表哥试下不在OD运行  打补丁能运行吗?  程序有二次校验。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| cf8 发表于 2016-6-7 12:38 | 显示全部楼层

xdr 发表于 2016-6-7 12:22
没有什么问题啊
补丁在这里

测试了。  因为我在后台黑名单中删除了你的机器码。所以你能运行!我把我电脑加入黑名单后  我电脑也无法运行!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
520Kelly 发表于 2016-6-7 13:01 | 显示全部楼层

so,说了这么多你还是不明白加壳跟VM代码的区别,然并卵
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表