吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 9115|回复: 69
收起左侧

[原创] XX增值税打印软件分析过程

  [复制链接]
jidesheng6 发表于 2020-8-8 12:51
本帖最后由 jidesheng6 于 2020-8-8 12:53 编辑

昨天在论坛看到热门的这个软件,但是感觉软件的标题太过难受,刚好最近有空,就想着来分析一下。
说个题外话,最近一直在忙和女朋友还有工作上的事情,一直没时间发帖子什么的,也就今天闲下来了,有什么说的不对的地方,还请各位大佬海涵。

前提准备

首先需要准备以下工具:

  • OD
  • ExeInfo
  • Pexplorer
  • DeDe

上面的工具大部分人应该很熟悉的吧,就不一一介绍了。
FloderTree[1].PNG

分析

我们首先把软件安装起来,之后我们先用ExeInfo查一下壳和编译器信息。
Info[1].PNG
可以看到,这个软件是无壳,而且是Delphi写的软件,第一时间想到的就是DeDe去查看它的一些信息,但是在这里我们先打开软件观察一下。
SoftWareMainWin[1].PNG
我们可以看到这个软件的标题有软件的名称联系方式邮箱地址等信息,其次正下方有一个软件未注册,可以从这个切入点来进行分析,实际操作中,没有发现有类似信息框等切入点,而且在软件的发送注册邮件Link标签上面悬停也会出现广告,点击发送注册邮件软件还会调用mailto启动系统邮件进行快捷发送,所以我们要做的就是以下几点:

  • 注册软件
  • 修改标题
  • 去除mailto调用
  • 去除悬浮广告

软件注册

既然上面已经说过我们要干什么了,那么接下来就可以开始动手了。

首先,我们把软件载入OD,搜索一下字符串,就从注册搜吧。

我们可以看到搜索注册,出现了一个软件已注册。

StringInfo[1].PNG

我们跟过去,在软件已注册上方,我们看到了第一处的jnz跳转。
jnz_1[1].PNG
我们接着去试试,能不能找到第二个跳转。

果然,我们在已付款的上方发现了第二个jnz跳转。
jnz_2[1].PNG
再往上已经没有了,我们在这两处下断点。然后运行软件,可以看到在第一个jnz断下来了。

我们修改Z标志位,让jnz不跳转,然后F8单步走下去。
Z_Flag[1].PNG
来到了第二个jnz处,同样的。修改Z标志位,让其不跳转,接着单步走下去。
Z_Flag_0[1].PNG
可以看到软件运行起来了,并且软件已经变成已注册状态了,之前灰色按钮也变成可用的了。
SoftWareRun[1].PNG
所以我们需要修改的就是这两处跳转,把这两处修改为NOP,然后保存,软件的注册就完成了。
SaveSoftWare[1].PNG

修改标题

一开始,我也尝试过在OD中搜索字符串,但是没有搜索到任何内容,可能会有人想到DEDE,是的我也想到了,但是DEDE只能看,不能修改,所以我们这里要用到Pexplorer

首先,我们打开Pexplorer,在软件的工具栏可以看到一个和程序图标很接近的图标,一会儿需要点击它。
Pexploer[1].PNG
打开资源编辑器以后,点击RCData
RcData[1].PNG
我们在里面找到TFrom1这个数据,这个是主窗口的一些信息,包括了标题等信息。
Tform1[1].PNG
我们展开TFrom1选中如图所示的选项,在右侧可以看到一个叫做caption的项目。
TFrom1_cap[1].PNG
我们选中caption并且点击图中圈出来的按钮,进行标题修改。
Select-edit[1].PNG
我们可以看到这里的原始标题,然后我们修改为我们想要的标题,点击应用-确定,最后另存文件,修改标题就完成了。
EditWindows[1].PNG
Change[1].PNG

我们打开看一下,可以看到修改成功了。
successchange[1].PNG

去除mailto调用

我们同样载入OD进行字符串搜索,可以看到刚进去就可以看到mailto悬浮广告是在一起的,所以后面的去除悬浮广告也可以合并在这一起实现。
maito[1].PNG

我们跟到汇编窗口中,右键-数据窗口中跟随-立即数,然后选择到字符串结束。

按下空格键编辑,然后把HEX数据全部改为00[就是空的意思],然后我们在数据窗口中右键-复制到可执行文件-保存,这里的MailTo和悬浮广告就去除完毕啦。


Edit00[1].PNG

悬浮同理

mailtooo[1].PNG

因为之前上过成品因为不知道有毒被删帖了,所以不放成品了,今天的分析就到这里。

哎,又有事得出去了。再见各位。
SoftWareMainWin[1].PNG
EditWindows[1].PNG

免费评分

参与人数 23吾爱币 +27 热心值 +19 收起 理由
xiaohanjss + 1 热心回复!
nazhimin + 1 谢谢@Thanks!
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
潇未然 + 5 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Lifegif + 1 + 1 鼓励转贴优秀软件安全工具和文档!
huangmo7111 + 1 + 1 热心回复!
pinhai + 1 + 1 我很赞同!
吴书醉 + 1 用心讨论,共获提升!
wangyftr + 1 热心回复!
踽踽独行 + 1 + 1 我很赞同!
ycuvuuui1L + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
minboss + 1 我很赞同!
处女-大龙猫 + 1 + 1 热心回复!
光头王工 + 1 + 1 用心讨论,共获提升!
haliman + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
生有涯知无涯 + 1 + 1 我很赞同!
tangxia84# + 1 用心讨论,共获提升!
smile5 + 1 + 1 用心讨论,共获提升!
吾爱、技术组 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
volcanocan + 1 + 1 我很赞同!
逝去的初夏 + 1 我很赞同!
擊葬 + 1 我很赞同!
z1717332 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

huomavip 发表于 2020-8-8 22:32
不给个成品下载地址?
fellangle 发表于 2020-8-19 16:42
bachelor66 发表于 2020-8-10 11:56
增票不都是指定的吗?需要税控盘

这个软件的风险是如果是税控盘开票,你的税率只能从几个税率里选择,还有关键就是密码区,发票号,检验码,开票日期,发票代码是完全不能修改填写的,这个能修改填写是可以用来套打发票的,现在各公司对于专票都是态度严谨,但是对于普票都是比较松懈的,这个能够套打发票,也就意味着市面上会大量出现套打的普票,是危害很大的
cxx0515 发表于 2020-8-8 13:04
gy123621 发表于 2020-8-8 14:07
学习了,感谢分享,如有成品能否对比演练,谢谢
iaals 发表于 2020-8-8 14:47
谢谢分享,抽时间试一试。
wangpeng484 发表于 2020-8-8 14:53
一看是个新思路
lsword2000 发表于 2020-8-8 15:47
非常适合我等新手学习
shangdidejiupin 发表于 2020-8-8 16:03
吾辈何以回报
零度的轻吻 发表于 2020-8-8 16:20
谢谢分享
janet818 发表于 2020-8-8 18:14
感谢今享!
yin404 发表于 2020-8-8 18:19
太专业了,楼主能不能上成品
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 11:40

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表