吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 3581|回复: 15
收起左侧

[原创] 意德漫 新番汇编分析要点总结:

[复制链接]
冥界3大法王 发表于 2019-11-17 19:46
本帖最后由 冥界3大法王 于 2019-11-19 23:23 编辑

1.先观察文件目录新引进的文件
2.开始精简文件除掉不相关的可疑文件
3.除掉少文件的提示
4.从关于中Full出发找到[0x6CAA28]全局性标记
Snap147.jpg
5.修改后就为注册版
6.但我们无注册码,导入大魔的那个注册表键值这样才能显示注册名来,不然不好看。
7.假装重注册,重启导致程序再让你再注册(当然你不注册一时半会不会触发)注册码费掉,不注册则退出!
8.再跟一遍[0x6CAA28]这个的全局性标志流程
9.我们又来到注册码的流程中,这次我们跟到了Mdate传统过期标志(此次不会直接安装时产生了,变得更隐蔽,但还是存在于注册表键值中)
全修改为JMP(大约5-6处)过程中会看到timer(计时器,退出暗桩触发点)之后才是serial等之后还有一个可疑点,具体作用不详,就是第一感觉看着别扭。作jump处理
Snap150.jpg
Snap151.jpg
Snap153.jpg
Snap154.jpg
Snap155.jpg
0048114D   . /0F85 DE020000 JNZ IDMan2.00481431
00481153   . |8B15 44976F00 MOV EDX,DWORD PTR DS:[0x6F9744]
00481159   . |8D45 E0       LEA EAX,DWORD PTR SS:[EBP-0x20]
0048115C   . |8D4D E8       LEA ECX,DWORD PTR SS:[EBP-0x18]
0048115F   . |50            PUSH EAX                                 ; /pBufSize
00481160   . |51            PUSH ECX                                 ; |Buffer
00481161   . |53            PUSH EBX                                 ; |pValueType => NULL
00481162   . |53            PUSH EBX                                 ; |Reserved => NULL
00481163   . |68 D8D76C00   PUSH IDMan2.006CD7D8                     ; |ValueName = "ptrk_scdt"
00481168   . |52            PUSH EDX                                 ; |hKey => 0xB8
00481169   . |895D FC       MOV DWORD PTR SS:[EBP-0x4],EBX           ; |
0048116C   . |C745 E0 04000>MOV DWORD PTR SS:[EBP-0x20],0x4          ; |
00481173   . |FF15 04406500 CALL DWORD PTR DS:[<&ADVAPI32.RegQueryVa>; \RegQueryValueExA
10.再次观察About,没情况发生注册处变灰,注册码不显示了。但是会下载update623.txt一个这文件,说明update也该除掉
11.K掉升级检测
Snap149.jpg
Snap152.jpg
Snap148.jpg
12.虚拟机里放着等过期,再动手修改timer(计时器,退出暗桩触发点)
程序暗桩很多你要一步步调试和修改得累死,所以从结构上分析弱点从外部破坏注册表键值这样反倒轻松和省事些,更多待进一步观察
仅供学习,高手见笑。
其实老版相当实在,还是老的香啊。
实践是掌握真理的亲爹。

免费评分

参与人数 3吾爱币 +3 热心值 +2 收起 理由
xj01356 + 1 + 1 我很赞同!
叫我书生就好 + 1 热心回复!
陈世界 + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

YiFaniu 发表于 2019-11-17 20:01
学习学习,感谢大佬
 楼主| 冥界3大法王 发表于 2019-11-17 20:07
呓语 发表于 2019-11-17 20:10
涛之雨 发表于 2019-11-17 20:11
没有图。。。没有链接。。。。这是啥。。。
 楼主| 冥界3大法王 发表于 2019-11-17 20:16
本帖最后由 冥界3大法王 于 2019-11-17 20:23 编辑
涛之雨 发表于 2019-11-17 20:11
没有图。。。没有链接。。。。这是啥。。。

你意德漫 姨汇编流程的笔记。
九天666 发表于 2019-11-17 20:44
学习了,谢谢大佬分享
fnycwfj 发表于 2019-11-18 08:13
分析的很好,学习!
arnold01 发表于 2019-11-18 08:50
学习了 谢谢楼主
V5放纵丶 发表于 2019-11-18 09:41
前来向楼主学习
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 19:52

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表