吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 31207|回复: 417

[悬赏杀手图文] VMP核盾 劫持winspool打补丁修改3码

  [复制链接]
zzzxc123 发表于 2020-2-12 01:08 | 显示全部楼层 |阅读模式

本帖最后由 a1078622049 于 2020-2-12 10:18 编辑

原帖地址:https://www.52hb.com/thread-45849-1-1.html

因为主要是讲解怎么打补丁 所以找三码的地址就简单的描述了(写补丁的方法可能通用大部分核盾 ,找三码的方法可能只适用于未加壳核盾以及本教程所逆向软件)

QQ图片20200212002406.png
核盾卡号登陆官方例子最先调用三码的地方

这个软件有部分字符没有加密 正好能搜到下面的明文  ×tamp=

~382A%1%_B5}VLCEII4UNEW.png
搜到×tamp= 双击进入  能看到这处代码
对应核盾例子内的 参数 = “appid=” + appid + “×tamp=” + 时间戳 + “&data=” + 重要数据 + “&sign=” + md5签名

004024A8  |.  FF35 C8105E00 push    dword ptr [0x5E10C8]             ; |Arg2 = 002EF398 ASCII "33048"
004024AE  |.  68 AB284E00   push    004E28AB                         ; |appid=


从这里能看出 appid的地址是0x5E10C8

往上找  
6V425LAUKO~A8_7VLJ3N1%D.png
上面还有一处是用了appid地址  从核盾例子得知这里是  校验_取md5_文本
对照核盾的例子 另一个全局变量地址就是safeCode了  0x5E10CC
至于customCode地址  用safeCode的地址+8就行   

下面开始搞补丁

QQ图片20200212004017.png
因为这里要调用safeCode 所有要在他之前打上补丁   
我这里选择的是HOOK取时间戳这个子程序(因为没有参数 代码简单 基本不会出错且时机不错)

QQ图片20200212004207.png
在OD里搜索他的明文 双击进去  取段首地址

004025CD  /$  55            push    ebp
让他跳到我们伪造的取时间戳去
777.png


在 返回 (时间戳) 上面编写我们的补丁

safeCode = 进制_十六到十 (“005E10CC”)

appid = 进制_十六到十 (“005E10C8”)

customCode = 进制_十六到十 (“005E10D4”)

这是我们获取到的地址  
我们在OD数据窗口内跟随005E10CC 看一下

999.png
会发现 该地址并非直接指向safeCode文本 而是指向一个地址(多次调试会发现为一个动态地址)
所以我们打补丁 只能读取005E10CC 字节集来取地址 而不是直接对00300CF8这个动态地址进行写入

进制_十六到十 (字节集_字节集到十六进制 (翻转字节集 (汇编_读字节集 (safeCode, 4))))
经过一系列复杂的方法可以转换为十进制地址(不知道有没有大神有更好的方法 )

对得到的地址写入我们自己的safeCode即可

汇编_写字节集 (进制_十六到十 (字节集_字节集到十六进制 (翻转字节集 (汇编_读字节集 (safeCode, 4)))), 到字节集 (“429956217”))
其余的两码同上即可

把补丁编译出来 放在与工具同目录运行   
55.png
登录成功
源码地址:https://www.lanzouw.com/i99oucj本帖所破FZ地址 https://www.lanzouw.com/i99tq7a
游客,如果您要查看本帖隐藏内容请回复




评分

参与人数 74威望 +1 HB +119 THX +31 收起 理由
lies + 1
willgoon + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
xiaoxixpj + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
六味地黄丸 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
天盾 + 1
aa952209617 + 1
独树一帜 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
2634552524 + 1
attackmyth + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
antony + 2 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
75156285 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
郭咩咩 + 1
老李嗷嗷嗷 + 1
a2239585984 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
Jawon + 2
创客者V2.0 + 1
DDK4282 + 1 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
虚心学习 + 1
后学真 + 1
地下室分 + 1
阿无无无 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
VipDongle + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
行行行行行行 + 1
15913164258 + 1 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
风动鸣 + 1 + 1
sjtkxy + 1
娄胖胖 + 1
weiran324 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
银河星光 + 1
124713549 + 1
极速菜 + 1
我来看看我不说 + 1
temp + 1
yexing + 1
卖火柴的小红帽 + 1
伊瑟拉 + 1 + 1
taobao199010 + 1
风里去 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
程序员大明 + 2 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
l278785481 + 1
天使替我爱你 + 1
zg2600 + 1
Bdhy + 1
三月十六 + 1
车太震 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
爱儿听雨 + 1
xgbnapsua + 1
侠客行 + 1
silkd + 2 + 1
liugu0hai + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
10069685351 发表于 2020-2-12 10:08 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
mckwap 发表于 2020-2-12 10:34 | 显示全部楼层

学习了 我那个核盾到现在也没搞定呢 希望大神能帮忙看看啊~
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
pj1143560 发表于 2020-2-12 11:22 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
千里丶 发表于 2020-2-12 11:27 | 显示全部楼层

这个确实很不错
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
khuntoria 发表于 2020-2-12 11:39 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
leroy特洛伊 发表于 2020-2-12 11:48 | 显示全部楼层

这个整哈搜需要
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
moxiaowei 发表于 2020-2-12 12:10 | 显示全部楼层

谢谢分享,学习一下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
福尔摩斯锤 发表于 2020-2-12 12:25 | 显示全部楼层

学习学习学习学习
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
asd4746945 发表于 2020-2-12 13:23 | 显示全部楼层

我来学习啦
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表