吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 13929|回复: 149

[原创逆向图文] 以为捏的是软柿子,实则为榴莲。记录豪迪群发2018.5.1版过自校验。

  [复制链接]
售野生奥特曼 发表于 2018-5-5 23:20 | 显示全部楼层 |阅读模式

本帖最后由 zcl0317 于 2018-5-6 00:24 编辑

上一篇写到捏了个榴莲,https://www.52hb.com/thread-37674-1-1.html

捏得手痛了,所以留着现在再开一篇直播劈榴莲。自己挖的坑自己填啊。


这次要解决的问题是如下图的:逆向后,自定义文本能群发,插入时间字母等则会显示乱码。
乱码.png

按钮事件走起。
按键事件.png 这次绝不错误示范,很认真的。。。

运行程序,随意添加个字母。触发事件。
触发.png

跟踪的过程还是很苦B的。
事件1.png

一直向下单步执行,发现到此处有个可疑字符串。好奇如我,打开原版对比了一下。果然不同。

对比.png
难道就是这里变了,所以才显示乱码吗?
试验一下。
乱码.png

难道,到此就算劈完了吗?当然不能。榴莲都不会同意。
首先我们得看下是哪里生成的这串数字吧?

重载,来到按钮事件代码,进入第一个CALL分析的结果
第一CALL.png
0040A05B  |.  E8 24CEFFFF   call <jmp.&kernel32.FindFirstFileA>      ; \根据文件名查找文件。
0040A066  |.  E8 01CEFFFF   call <jmp.&kernel32.FindClose>           ; \关闭由FindFirstFile函数创建的一个搜索句柄
0040A07F  |.  E8 E0CDFFFF   call <jmp.&kernel32.FileTimeToLocalFileT>; \将一个FILETIME结构转换成本地时间
0040A090  |.  E8 C7CDFFFF   call <jmp.&kernel32.FileTimeToDosDateTim>; \将一个 win32 FILETIME 值转换成DOS日期和时间值
00402AF8  |.  E8 3FE8FFFF   call <jmp.&kernel32.GetModuleFileNameA>  ; \GetModuleFileNameA
00402B0A  |> \E8 1DE8FFFF   call <jmp.&kernel32.GetCommandLineA>     ; [GetCommandLineA



看API识CALL大概干了啥。我也是进去分析看到,一条一条度娘找的。




上图分析到有个要进入分析的。那就一起进去看看。

经过一个小时的逐个分析CALL,终于来到这里。得继续跟进。
这里出来的.png

再逐个向下分析,
算法.png

执行到这里生成这串字符。话说,这字符也不是文件的MD5,这里请教懂的大神解释一下。@Shark恒
字符.png
但是,这里并不适合PATH。因为此段有多处调用,而且不是每次都是往回这个字符。所以如果改此处程序运行不起来。
怎么办?手隐隐作痛!!!!

再往下跟跟看看情况。
出来后.png
这是从刚才的算法CALL出来后。第一处调用到这个可疑字符串的地方,而且多次试验,此处也只调用这个字符,所以适合下手。打算从这里开劈。

改后.png
改后2.png

把逆向程序的字符串8888355399986619 对应的 38 38 38 38 33 35 35 33 39 39 39 38 36 36 31 39
修改成原程序字符串6027903001619077 对应的 36 30 32 37 39 30 33 30 30 31 36 31 39 30 37 37

这里,有必要说下我为什么知道修改的是EDX到EDX+C这个位置。看下图 edx.png
程序执行到这里,读出EDX的值就是这个字串。
然后,我就逐一给改了。目前运行正常。
如果有更好的办法,还请教哈。


恩。就这样改法。保存,试试效果。
成功.png
好了,能添加了,也不乱码了。群发信息也正常了。

至此,隐隐作痛的手终于把榴莲劈开了。
tt.png
{:5_188:}{:5_188:}



评分

参与人数 26威望 +1 HB +52 THX +18 收起 理由
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
一路走来不容易 + 2
消逝的过去 + 2
冷亦飞 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
liugu0hai + 1 【违规行为】请查阅http://www.52hb.com/thread-116-1-1.html
lies + 1
拿着雪糕 + 1
muker + 1 [快捷评语]--2021年,我们爱0爱1
wswwj + 1 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
lyrong + 1 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
a5213219 + 1 + 1 [快捷评语] - 2018,狗年发发发,狗年旺旺旺!
xu7811343 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
maqianxin + 1 + 1 [快捷评语] - 评分=感恩!简单却充满爱!感谢您的作品!
lys011004 + 1 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
sz5508 + 1 [快捷评语] - 评分=感恩!简单却充满爱!感谢您的作品!
玩的心痛呀 + 1 + 1 [快捷评语] - 2018,狗年发发发,狗年旺旺旺!
Lieber + 1 + 1 [快捷评语] - 2018,狗年发发发,狗年旺旺旺!
东方飘雪 + 1 + 1 [快捷评语] - 评分=感恩!简单却充满爱!感谢您的作品!
Follow + 1 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
sxdx1372 + 2 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
chaojiak47 + 1 + 1 [快捷评语] - 2018,狗年发发发,狗年旺旺旺!
lxcjycjy + 1 + 1 [快捷评语] - 2018,狗年发发发,狗年旺旺旺!
米其林轮胎 + 5 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
892644330 + 3 + 1 [快捷评语] - 评分=感恩!简单却充满爱!感谢您的作品!
Shark恒 + 1 + 20 + 1 很好,很细心!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2018-5-6 08:50 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
18322295710 发表于 2018-5-6 09:13 | 显示全部楼层

吃水不忘打井人,给个评分懂感恩!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
892644330 发表于 2018-5-6 12:59 | 显示全部楼层

有趣  这个榴莲教程楼主可谓是花了一片苦心才做成~
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
我要当战神 发表于 2018-5-7 10:48 | 显示全部楼层

高手了,你进步太快了,真牛呀,祝你发表更多的教程
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| 售野生奥特曼 发表于 2018-5-7 12:55 | 显示全部楼层

我要当战神 发表于 2018-5-7 10:48
高手了,你进步太快了,真牛呀,祝你发表更多的教程

分享,你会学得更快更多。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
lxcjycjy 发表于 2018-5-8 00:21 | 显示全部楼层

谢谢分享!!!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
lies 发表于 2018-5-8 01:19 | 显示全部楼层

喜欢这类有内涵的教程
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
cxj98 发表于 2018-5-8 07:12 | 显示全部楼层

看看大牛解答。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
780928015 发表于 2018-5-8 08:34 | 显示全部楼层

感谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表