吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 26703|回复: 182

[原创逆向图文] 易语言全花指令+文件MD5验证的逆向

  [复制链接]
Shy 发表于 2016-12-16 23:59 | 显示全部楼层 |阅读模式

本教程由学逆向Thx赞助播出(“哎呀我摔倒了要你们评分Thx给我才能起来”)

逆向前言:键盘已收,青轴脆脆的,赶紧出篇教程压压惊

逆向正文:
这个花指令真的是特别特别的麻烦,,但是好在程序不难,所以叫大家一下怎么玩这种全花指令的程序
用到的插件叫 E junk code,我相信大家od都有的

先还是来说说怎么识别花指令和vm
花指令的大概是这样的
1.jpg
那么他用的比较多的就是jb这种跳转,而且大家可以看到这根灰色的跳转线是在中途断掉了,不完整的跳转线
那么vm以pushfd跟jmp居多,花指令跟vm的区别就在于,花指令是土匪,而vm是正规军
Vm的代码就让人感觉到被加密,但是就特别特别的整齐,似乎有排序一般
那么花指令就是这种,让人看起来就不舒服,感觉特别特别乱,特别特别的杂跟臃肿
具体的话大家可以去手动V一个程序,来看看区别,多遇到几次,大家应该可以区分的


那么花指令的去除姿势是怎样的呢?
首先是来到00401000,并打开插件
2.jpg
接着在size这里输入大小,可以输入9999,反正不能完全去除,等遇到没有去除的点的时候再一次运行这个插件
再去一次即可,要注意的是,他不能去除call内的花指令,要想去除call内的花指令得进去那个call,再去除即可

就跟消毒水,只能消除你身体表面的细菌,你身体内的细菌是消除不了的(不要想着喝消毒水,这个是举例子)
3.jpg
这个是去除以后的样子,一堆的nop,但是比之前的话让人看得更舒服些
其实不去除也可以调试的,但是就是看着没那么舒服,而且调试起来很麻烦的,很容易错过重要的点
先看程序吧
这个程序其实有验证两次,一次是重启的时候验证,一次是功能的时候验证,两者的判断点是在同一处
它旗下有两个比较重要的Dll
4.jpg
除了tz.dll我不知道是干嘛用的,最上面那个是验证程序是否被修改(MD5)的Dll,里面保存着中间那个Dll的MD5跟主程序exe的Md5
然后中间的那个dll是验证dll,功能是否可用就在这里,那么逆向的话我们自然也是从Dll下手,还是老规矩,动态调试,看exe怎么与Dll通信的

由于这个程序重启验证跟功能验证都是一个点,所以我们只需要搞功能按钮的事件即可
5.jpg
模块里面是有这两个dll的,说明是载入了
直接搞程序界面中的开始按钮,注册的话就不搞了,重启验证搞了也用处不大,搞功能更直接
下E的按钮事件,点击按钮等断下,如果断下以后F7跟进是没有去花的状态就用插件去一下花
6.jpg
上面的第一个箭头是检测调试函数,如果为真的话,下面这个箭头就是退出了,然后大家自己注意一下
7.jpg
这里就会生成一个bat文件,估计是结束进程或者是删除自身这种反调试措施,具体我没看里面的内容
因为我的od并没有被检测到,如果你们的od被检测了,那么说明你们的od很逊,趁早换了吧
游客,如果您要查看本帖隐藏内容请回复


评分

参与人数 50威望 +1 HB +71 THX +25 收起 理由
lies + 1
苗舜尧 + 2 + 1
willgoon + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
禽大师 + 1
sjtkxy + 1 + 1
24567 + 1
花盗睡鼠 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
Jawon + 2
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
一路走来不容易 + 1
消逝的过去 + 1
agan8888 + 1
飞刀梦想 + 1
pygicx + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
三月十六 + 1
l278785481 + 1
曦照 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
风里去 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
3821618 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-学逆向防逆向,知进攻懂防守!
zyyujq + 1
temp + 1 + 1
大大爱上小小 + 1
ghostxu + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
jaunic + 2
PDWORD + 1
XiaoWeiSec + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
mengzhisuoliu1 + 1
mengzhisuoliu + 1
白云点缀的蓝 + 6 + 1 [快捷评语]--评分=感恩!简单却充满爱!感谢您的作品!
longge188 + 1 [快捷评语]--积极评分,从我做起。感谢分享!
squallx + 1 + 1 [快捷评语]--你将受到所有人的崇拜!
dddd + 2 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
守护神艾丽莎 + 1 + 1 [快捷评语] - 分享精神,是最值得尊敬的!
welfare123 + 1 分享精神,是最值得尊敬的!
huanzhiyi + 1 分享精神,是最值得尊敬的!
独孤至尊 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
shiguang + 1 吃水不忘打井人,给个评分懂感恩!
清风之恋 + 1 吃水不忘打井人,给个评分懂感恩!
yeluosuif + 1 吃水不忘打井人,给个评分懂感恩!
千里冰封 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
DDK4282 + 1 分享精神,是最值得尊敬的!
风筝 + 1 吃水不忘打井人,给个评分懂感恩!
wswwj + 3 + 1 吃水不忘打井人,给个评分懂感恩!
学一学丶 + 1 + 1 分享精神,是最值得尊敬的!
sahacker + 3 + 1 评分=感恩!简单却充满爱!感谢您的作品!
ll337069905 + 1 评分=感恩!简单却充满爱!感谢您的作品!
雪花公子 + 1 评分=感恩!简单却充满爱!感谢您的作品!
peter_king88 + 1 分享精神,是最值得尊敬的!
Shark恒 + 1 评分=感恩!简单却充满爱!感谢您的作品!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2016-12-17 00:01 | 显示全部楼层

极速评论,Shy又出新作,前来顶贴!

评分

参与人数 1HB +1 THX +1 收起 理由
园崎未惠 + 1 + 1 站长真是到处抢2楼..

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| Shy 发表于 2016-12-17 00:01 | 显示全部楼层

Shark恒 发表于 2016-12-17 00:01
极速评论,Shy又出新作,前来顶贴!

嗨呀,今天的审核效率有点高啊

点评

Shark恒”点评说:
一不留神,我就把你抓到了。  详情 回复 发表于 2016-12-17 00:03
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2016-12-17 00:03 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| Shy 发表于 2016-12-17 00:10 | 显示全部楼层

Shark恒 发表于 2016-12-17 00:03
一不留神,我就把你抓到了。

嗨呀大冷天不哄孩子老婆,还逛论坛你是有多不解风情
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
x5龙龙 发表于 2016-12-17 02:39 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
雪花公子 发表于 2016-12-17 07:01 | 显示全部楼层

感谢大神的分享,支持
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
爱阴湿毯 发表于 2016-12-17 08:05 | 显示全部楼层

我看上了这个能PJ提取码的软件~
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Anewbie 发表于 2016-12-17 08:40 | 显示全部楼层

我说怎么花指令去不掉,感情那叫VM啊
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
ll337069905 发表于 2016-12-17 08:43 | 显示全部楼层

非常感谢楼主分享,分析得很详细,学习,学习。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表