吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11832|回复: 36
收起左侧

[原创] 记一次火凤安装制作(打包)的破解以及去捆绑过程

  [复制链接]
s1163262671 发表于 2017-11-22 19:37
本帖最后由 s1163262671 于 2017-11-22 20:06 编辑

这个程序没壳,VC的
首先加载OD,破解比较简单 `[9`GQD{5{4I9E[4J~{[N4B.png
搜索字符串,搜索VIP
[Asm] 纯文本查看 复制代码
004183F0  /.  55            push ebp
004183F1  |.  8BEC          mov ebp,esp
004183F3  |.  6A FF         push -0x1
004183F5  |.  68 98914500   push HofoSetu.00459198
004183FA  |.  64:A1 0000000>mov eax,dword ptr fs:[0]
00418400  |.  50            push eax
00418401  |.  83EC 08       sub esp,0x8
00418404  |.  A1 80C04600   mov eax,dword ptr ds:[0x46C080]
00418409  |.  33C5          xor eax,ebp
0041840B  |.  50            push eax
0041840C  |.  8D45 F4       lea eax,[local.3]
0041840F  |.  64:A3 0000000>mov dword ptr fs:[0],eax
00418415  |.  894D EC       mov [local.5],ecx
00418418  |.  8D4D F0       lea ecx,[local.4]
0041841B  |.  E8 20DAFEFF   call HofoSetu.00405E40
00418420  |.  C745 FC 00000>mov [local.1],0x0
00418427  |.  8B45 EC       mov eax,[local.5]
0041842A  |.  83B8 C0030000>cmp dword ptr ds:[eax+0x3C0],0x0
00418431  |.  74 5D         je short HofoSetu.00418490
00418433  |.  8B4D EC       mov ecx,[local.5]
00418436  |.  8B91 C0030000 mov edx,dword ptr ds:[ecx+0x3C0]
0041843C  |.  0FB602        movzx eax,byte ptr ds:[edx]
0041843F  |.  85C0          test eax,eax
00418441  |.  74 4D         je short HofoSetu.00418490
00418443  |.  68 0CFE4500   push HofoSetu.0045FE0C                   ;  尊敬的用户,您已经是VIP用户,尊享全部功能!
00418448  |.  8D4D F0       lea ecx,[local.4]
0041844B  |.  E8 D0DAFEFF   call HofoSetu.00405F20
00418450  |.  6A 00         push 0x0
00418452  |.  6A 00         push 0x0
00418454  |.  6A 00         push 0x0
00418456  |.  68 FE000000   push 0xFE
0041845B  |.  68 06693000   push 0x306906
00418460  |.  6A 64         push 0x64
00418462  |.  68 18010000   push 0x118
00418467  |.  6A 32         push 0x32
00418469  |.  6A 14         push 0x14
0041846B  |.  8D4D F0       lea ecx,[local.4]
0041846E  |.  E8 FDDEFEFF   call HofoSetu.00406370
00418473  |.  50            push eax
00418474  |.  8B4D EC       mov ecx,[local.5]
00418477  |.  8B91 BC030000 mov edx,dword ptr ds:[ecx+0x3BC]
0041847D  |.  52            push edx
0041847E  |.  8B45 08       mov eax,[arg.1]
00418481  |.  50            push eax
00418482  |.  E8 B98CFEFF   call HofoSetu.00401140
00418487  |.  8BC8          mov ecx,eax
00418489  |.  E8 A2920300   call HofoSetu.CNsImage::DrawString
0041848E  |.  EB 48         jmp short HofoSetu.004184D8
00418490  |>  68 3CFE4500   push HofoSetu.0045FE3C                   ;  抱歉,此功能为VIP用户专享!
00418495  |.  8D4D F0       lea ecx,[local.4]
00418498  |.  E8 83DAFEFF   call HofoSetu.00405F20
0041849D  |.  6A 00         push 0x0
0041849F  |.  6A 00         push 0x0



看到这个跳转跳过了VIP
00418441  |. /74 4D         je short HofoSetu.00418490

运行在此时
0041843C  |.  0FB602        movzx eax,byte ptr ds:[edx]

edx=0012CE34
所以0012CE34就是判断是否跳转的关键点了
下断点
TIM图片20171122185617.png
发现写入数据处
TIM图片20171122190131.png

可以看到004141EB  |.  E8 100F0400   call HofoSetu.CNsCode::CheckCode
这个CheckCode函数。跟进
直接修改断首
00455100 >    B8 01000000   mov eax,0x1
00455105      C3            retn

TIM图片20171122191140.png

至此就破解完成了,所有功能都可以正常使用,但是在生成出来的安装器打开后,会后台静默下载安装qq浏览器
模板处于C:\Documents and Settings\Administrator\Local Settings\Temp\nsdemo.exe
所有安装包都是基于模板的,所以断定这个nsdemo有问题


TIM图片20171122191354.png
这里我用IDA pro来加载,分析下静态代码。
可以发现很多函数是关于下载,开进程的
TIM图片20171122191550.png

OD载入,随便跟一个
0042F9A0 >/$  55            push ebp                                             ;  update
ebp=0012FFF0
本地调用来自 0042FFA3, 0043000E
nsdemo.CNsUpdate::VerifyFile

是个验证文件的函数。查看调用处, TIM图片20171122192448.png
这里有HTTP下载的函数,一看就不是什么正经功能。
向上回溯
TIM图片20171122192631.png
发现一处jmp可以跳过所有静默安装的步骤。
只不过这个jmp被跳了,我这里nop填充下让jmp有效

TIM图片20171122192914.png
ok,运行起来,没有偷偷下载,抓包也很干净。没有网络请求
至此破解完成!

原版:
链接: https://pan.baidu.com/s/1cBBAJ8 密码: 4esd

免费评分

参与人数 11吾爱币 +14 热心值 +9 收起 理由
爱蜂玩爱疯玩 + 1 + 1 热心回复!
godczj + 1 + 1 谢谢@Thanks!
Jasonzh + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
幽冥狂 + 1 我很赞同!
f88u8 + 1 + 1 谢谢@Thanks!
307921917 + 1 安装的流氓去掉的,卸载的呢
qq100909782 + 1 火凤就一款后门的流氓软件。谁用谁倒霉
Hmily + 5 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
S.K + 1 + 1 谢谢@Thanks!
sczxlsyx + 1 + 1 谢谢@Thanks!
SuperF + 1 + 1 用心讨论,共获提升!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2017-11-23 18:11
建议不要用这个软件,这软件不但有楼主分析安装有一堆推广,而且打包好安装包安装以后的卸载程序还有后门,在卸载软件的时候会推广一堆流氓软件,之前就有人分析过了。

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
307921917 + 1 + 1 H大有没有类似好的呢,推荐下呗

查看全部评分

身外事 发表于 2017-11-22 20:17
SuperF 发表于 2017-11-22 20:18
疯疯传说 发表于 2017-11-22 20:24
以后也要学下去捆绑
头像被屏蔽
wllssss 发表于 2017-11-22 21:08
提示: 作者被禁止或删除 内容自动屏蔽
ftmovie 发表于 2017-11-22 21:09 来自手机
学习了学习了谢谢分享
lw5297590 发表于 2017-11-22 21:18
学习了,不是太会破解。还在慢慢摸索
sczxlsyx 发表于 2017-11-22 21:24
来学习一下,不过确实没看懂。
dujiaoshu666 发表于 2017-11-22 23:03
火凤                想法很好,水平不咋地
汉魂唐风 发表于 2017-11-22 23:56
学习了!以后试一下!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-28 06:17

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表