吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 57424|回复: 136
收起左侧

[原创] 【AZ01】如何清除程序暗桩?第一课【弹窗暗桩】

    [复制链接]
fenginsc 发表于 2014-12-29 18:20
本帖最后由 fenginsc 于 2015-1-30 17:47 编辑

注意:此教程只是写给新手看的,大牛无视吧。我也是第一次写教程,写的不好,还请大家轻喷。

======================================================
我相信现在越来越多的软件为了防止破解 什么加花加壳都烂大街了。越来越多的软件开始加上暗桩。这也是新手们破解的头疼之处。
很多新手破解完程序后有暗桩就不知所措了。今天我们就来学习怎么清除暗桩。
如图,这就是我们今天的主角。该程序含有一个弹出窗口的暗桩(暗桩典型1:疯狂弹出窗口)
01.JPG
作为研究对象我只让该暗桩弹出一次窗口
废话不多说,直接用OD打开。 02.JPG
载入程序后直接右键扫描ASCII字符串(为什么?弹出的窗口是一个网页,所以程序内应该有相关字符串) 03.JPG
向上翻我们看到了关键字“恭喜你:暗桩没有触发”等相关字样
04.JPG
双击进入,下面分析解释一下这段代码,看图说明了为什么00401024,是关键CALL
05.JPG
[Asm] 纯文本查看 复制代码
00401004    55              push ebp
00401005    8BEC            mov ebp,esp
00401007    6A 00           push 0x0
00401009    68 106B4600     push 第一课.00466B10                        ; 恭喜你:暗桩没有触发
0040100E    6A FF           push -0x1
00401010    6A 08           push 0x8
00401012    68 04000116     push 0x16010004
00401017    68 01000152     push 0x52010001
0040101C    E8 A0000000     call 第一课.004010C1                        ; 置标签标题CALL
00401021    83C4 18         add esp,0x18
00401024    E8 04000000     call 第一课.0040102D                        ; 暗桩关键CALL
00401029    8BE5            mov esp,ebp
0040102B    5D              pop ebp
0040102C    C3              retn
0040102D    55              push ebp
0040102E    8BEC            mov ebp,esp
00401030    68 04000080     push 0x80000004
00401035    6A 00           push 0x0
00401037    68 256B4600     push 第一课.00466B25                        ; [url=http://www.52pojie.cn]www.52pojie.cn[/url]
0040103C    68 01000000     push 0x1
00401041    B8 01000000     mov eax,0x1
00401046    BB 10584400     mov ebx,第一课.00445810
0040104B    E8 77000000     call 第一课.004010C7                        ; 弹窗CALL
00401050    83C4 10         add esp,0x10
00401053    6A 00           push 0x0
00401055    68 346B4600     push 第一课.00466B34                        ; 失败了!暗桩已经触发
0040105A    6A FF           push -0x1
0040105C    6A 08           push 0x8
0040105E    68 04000116     push 0x16010004
00401063    68 01000152     push 0x52010001
00401068    E8 54000000     call 第一课.004010C1                        ; 置标签标题CALL
0040106D    83C4 18         add esp,0x18
00401070    8BE5            mov esp,ebp
00401072    5D              pop ebp
00401073    C3              retn

可能有朋友要问了:0040104B才是真正的弹窗CALL,为什么说00401024才是暗桩关键CALL呢?
因为00401024这个CALL里面包含了0040104B这个弹窗CALL,如果你只对0040104B这个弹窗CALL做出处理,程序还是依然会提示暗桩已经触发。
好了  既然关键CALL找到了,直接NOP就可以了
[Asm] 纯文本查看 复制代码
00401004    55              push ebp
00401005    8BEC            mov ebp,esp
00401007    6A 00           push 0x0
00401009    68 106B4600     push 第一课.00466B10                        ; 恭喜你:暗桩没有触发
0040100E    6A FF           push -0x1
00401010    6A 08           push 0x8
00401012    68 04000116     push 0x16010004
00401017    68 01000152     push 0x52010001
0040101C    E8 A0000000     call 第一课.004010C1                        ; 置标签标题CALL
00401021    83C4 18         add esp,0x18
00401024    90              nop                                      ; 暗桩关键CALL
00401025    90              nop
00401026    90              nop
00401027    90              nop
00401028    90              nop
00401029    8BE5            mov esp,ebp
0040102B    5D              pop ebp
0040102C    C3              retn
0040102D    55              push ebp
0040102E    8BEC            mov ebp,esp
00401030    68 04000080     push 0x80000004
00401035    6A 00           push 0x0
00401037    68 256B4600     push 第一课.00466B25                        ; [url=http://www.52pojie.cn]www.52pojie.cn[/url]
0040103C    68 01000000     push 0x1
00401041    B8 01000000     mov eax,0x1
00401046    BB 10584400     mov ebx,第一课.00445810
0040104B    E8 77000000     call 第一课.004010C7                        ; 弹窗CALL
00401050    83C4 10         add esp,0x10
00401053    6A 00           push 0x0
00401055    68 346B4600     push 第一课.00466B34                        ; 失败了!暗桩已经触发
0040105A    6A FF           push -0x1
0040105C    6A 08           push 0x8
0040105E    68 04000116     push 0x16010004
00401063    68 01000152     push 0x52010001
00401068    E8 54000000     call 第一课.004010C1                        ; 置标签标题CALL
0040106D    83C4 18         add esp,0x18
00401070    8BE5            mov esp,ebp
00401072    5D              pop ebp
00401073    C3              retn

06.JPG
至此该暗桩已经完美清除,下面是课件,大家可以练练手。大牛请无视吧

===========================================================

如何清除暗桩第一课(AZ01)【弹窗暗桩】:http://www.52pojie.cn/thread-316180-1-1.html
如何清除暗桩第二课(AZ02)【再探弹窗暗桩】:http://www.52pojie.cn/thread-323346-1-1.html




第一课.rar

234.39 KB, 下载次数: 1773, 下载积分: 吾爱币 -1 CB

点评

http://www.52pojie.cn/forum.php?mod=attachment&aid=MzY0Njg5fGI5ODczMWJhfDE0Mzk4MjM3ODV8Mzc1NjI1fDMxNjE4MA%3D%3D&ck=3b65a023  发表于 2015-8-17 23:03
期待你的系列教程,将加入新手引导贴!  发表于 2014-12-29 23:15

免费评分

参与人数 33威望 +1 吾爱币 +8 热心值 +32 收起 理由
414246704 + 1 谢谢@Thanks!
starh + 1 + 1 我很赞同!
siuhoapdou + 1 + 1 谢谢@Thanks!
天辰666 + 1 + 1 用心讨论,共获提升!
E小歪 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
s1mple + 1 + 1 我很赞同!
既草日月又日天 + 1 + 1 已答复!
开始的复活节 + 1 + 1 我很赞同!
xintian + 1 + 1 谢谢@Thanks!
海天一色001 + 1 + 1 谢谢@Thanks!
a8702345 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
jsh2099 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
yeluosuif + 1 谢谢@Thanks!
钢铁不败 + 1 我很赞同!
GodIand + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
辣死你娃 + 1 谢谢@Thanks!
连晋 + 1 谢谢@Thanks!
缺心i + 1 谢谢@Thanks!
pililei + 1 教程通俗易懂
农非包围城市 + 1 强烈支持!!正缺这类视频!
tail88 + 1 鼓励转贴优秀软件安全工具和文档!
曾经流过的泪 + 1 我很赞同!
106号元素Sg + 1 谢谢@Thanks!
yutao531315 + 1 我很赞同!
奋斗的路程 + 1 我很赞同!
缸神 + 1 谢谢@Thanks!
ww1113330 + 1 谢谢@Thanks!
adq_cq + 1 我很赞同!
炜炜 + 1 我很赞同!
逍遥枷锁 + 1 我很赞同!
狼魂 + 1 我很赞同!
蚯蚓翔龙 + 1 我很赞同!
Hmily + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

414246704 发表于 2017-11-14 14:47
我是一名真正的新手 0基础 就希望多看到你这种一步下教的教程, 我也看了像什么小生怕怕 他人是厉害,可是讲解得太快,什么都不懂,和没看是一样的,相信他的教程对有点基础的人看看还是不错的,对新手百分百不行,那样是学不到什么的。
Hmily 发表于 2014-12-29 18:37
这个系列不错,各种自校验,文件大小、文件区段等等,挺有意思。
蚯蚓翔龙 发表于 2014-12-29 18:57
狼魂 发表于 2014-12-29 19:02
很有必要学习下暗装
炜炜 发表于 2014-12-29 19:10
大大 出系列教程吧
adq_cq 发表于 2014-12-29 19:11
支持楼主继续更新
qweklmn521 发表于 2014-12-29 19:13
不错的教程!
yangenwei 发表于 2014-12-29 19:24
顶楼主,取走练手
我是坏人 发表于 2014-12-29 19:27
占楼,后看。
anbisi 发表于 2014-12-29 19:38
支持楼主继续更新
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 07:21

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表