吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 3166|回复: 35
收起左侧

[新手问题] 关于大佬劝退系列的不死心尝试【已完成】

[复制链接]
long6298 发表于 2021-3-17 05:05
本帖最后由 long6298 于 2021-3-17 21:37 编辑
易语言程序可以通过GetVersion函数找OEP。在GetVersion函数段尾下段,F9。F7,往上拉,就是OEP了。

@ICEY

感谢23楼这位朋友,直接让我找到了关键跳,完成了破解。然后用樱花做了补丁,非常之完美。
已经评分,但是等级比较低,只能1分。


新问题出现了,重启过后,樱花补丁无效,这是哪方面原因呢?该如何解决?(我该学习哪部分知识)

知道vmp挺难的,在论坛里搜了好几天的帖子,看了很多热心大牛的回复,摸索了一段时间,遇到问题想了好几晚上,还是不知道下一步,请指导一下。
我把这几天摸索的东西汇报一下。

1、查壳
查壳2.png

查壳2

查壳2


查壳3

查壳3

应该是VMP2.07吧

一开始找中文找不到,都是乱码,寻思脱壳,网上搜了一圈,基础略高,而且大佬们的建议都很一致,带壳调试比脱壳好点。

2、打开OD(用的论坛网盘 吾爱破解[LCG]那版)

直接打开并不会出现软件的窗口(摸脑壳)

这是软件的打开弹窗
03.png

02.png

01.png

根据网帖的教程,进行了如下操作

   按下Ctrl+G跳转到VirtualProtect函数的位置
01.png

在VirtualProtect的起始处(0x75EB4347)下断点,然后开始按F9,程序会多次停在断点处,在此期间要注意观察右下方红框中的NewProtect的值。
01打开.png
当NewProtect的值变为PAG_READONLY时,样本的代码已经全部解密出来了,停止按F9。

03

03


解密出代码后,开始寻找OEP了,来到程序的代码起始处0x401000(学习得知每个程序的代码起始处不一样,这个应该还是),右键->分析->从模块中删除分析,让代码更直观。
04.png

通过搜索入口点字节码来找OEP,每种编译器的初始字节码是不一样的,用查壳工具可以得知是VC编译的。
VC编译出来的程序入口点的字节码为:push ebp mov ebp,esp (原贴为push ebp move ebp,esp,搜不出来,我挠头好久
按下Ctrl+S搜索该汇编码以寻找入口点
第一个搜索结果代码很长,应该就是 004010A9
05.png

根据教程,004010A9处右键->断点->硬件执行,给OEP下硬件断点
重新加载程序,出现新问题
06.png

又找大佬帖子,原因好像是之前的下的断点问题,点了确定继续。


取消掉之前VirutalProtect的断点(0x75EB4347
07.png

按下F9,教程说会来到OEP的位置,但我是这个样子,好像不对啊。
10.png

所以哪里出了问题呢?请大佬指教
另外,看很多教程里,可以搜索中文提示找关键跳进行修改,但我搜索是这个样子……没有弹窗里的那些的字该如何处理?

09

09



这是样本链接
链接:https://pan.baidu.com/s/1i5BvhWBQrG8kCntKZUMelQ
提取码:twae

免费评分

参与人数 8吾爱币 +8 热心值 +5 收起 理由
huajiao520 + 1 + 1 我很赞同!
TheZuo + 1 用心讨论,共获提升!
wrm123 + 1 + 1 我很赞同!
636424301 + 1 + 1 我很赞同!
lxhyjr + 1 + 1 谢谢@Thanks!
左爷 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
縈默A + 2 可惜不会,帮顶了
akzq + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

涛之雨 发表于 2021-3-17 09:08
王成 发表于 2021-3-17 08:30
论坛禁止求破!这点真的不好!很多知识是需要高手指导交流的!

请层主注意,是禁止求破,不是禁止讨论!
如果禁止讨论何必专门分出一个“脱破求助区”,还专门分配管理来分管(我分管的)。
讨论和求破不一样,管理员们都会仔细区分的。

那如果每个人都发个软件出来,打着“交流讨论研究学习”的名号,求脱求破,那么论坛的意义还在哪里(某些平台到处都有代破服务)
jk58639844 发表于 2021-3-17 09:41
已经能看到你的努力了,虽然你觉得菜,但是有人更菜,比如在下我

免费评分

参与人数 1吾爱币 -1 收起 理由
涛之雨 -1 请勿灌水,提高回帖质量是每位会员应尽的义务!

查看全部评分

 楼主| long6298 发表于 2021-3-17 05:17
如果能指导完成剩余步骤,如果大佬不嫌弃论坛币,我会双手奉上。
跌宕起伏 发表于 2021-3-17 06:36
你已经在看到中文字符串了,证明程序没有经过vm,直接带壳调试,然后打个补丁就行了
guiyouran 发表于 2021-3-17 06:44
好像很高深的问题。高手啊,学习学习!

免费评分

参与人数 1吾爱币 -1 收起 理由
涛之雨 -1 请勿灌水,提高回帖质量是每位会员应尽的义务!

查看全部评分

 楼主| long6298 发表于 2021-3-17 07:38
跌宕起伏 发表于 2021-3-17 06:36
你已经在看到中文字符串了,证明程序没有经过vm,直接带壳调试,然后打个补丁就行了

下面都是乱码,看不出来是哪里,没有弹窗的那些字
 楼主| long6298 发表于 2021-3-17 07:41
guiyouran 发表于 2021-3-17 06:44
好像很高深的问题。高手啊,学习学习!

我这明显是菜鸟啥也不懂试了试没搞出来,舔着脸求教育。
guiyouran 发表于 2021-3-17 08:22
long6298 发表于 2021-3-17 07:41
我这明显是菜鸟啥也不懂试了试没搞出来,舔着脸求教育。

即使是这样,也是想学习的。
冥界3大法王 发表于 2021-3-17 08:27
本帖最后由 冥界3大法王 于 2021-3-17 08:34 编辑

写得一塌糊涂。。全是纯粹的模仿。
高手们通常是这样做的:
1.找个原版找到需要破解的位置
2.下个vmp加壳的软件,无论是demo的,还是完整的
不同的选项组合输出不同的代码片段
3.在加壳变异后,查看修改的汇编后的特征点,记录下来
4.最后你上边一通定位和努力后,才能反向写回去反转的代码

没有了字符就不会找
关键他不明白先有母鸡,还是先有鸡蛋
API函数相当于母鸡,call子程序相当于母鸡,
窗体才是容器同样是母鸡。
哪个优先级比较高呢?
这么多母鸡咋就没看到呢?
yoaan 发表于 2021-3-17 08:29
围观学习学习

免费评分

参与人数 1吾爱币 -1 收起 理由
涛之雨 -1 请勿灌水,提高回帖质量是每位会员应尽的义务!

查看全部评分

王成 发表于 2021-3-17 08:30
论坛禁止求破!这点真的不好!很多知识是需要高手指导交流的!

点评

请层主注意,是禁止求破,不是禁止讨论! 如果禁止讨论何必专门分出一个“脱破求助区”,还专门分配管理来分管(我分管的)。 讨论和求破不一样,管理员们都会仔细区分的。 那如果每个人都发个软件出来,打着“  详情 回复 发表于 2021-3-17 09:08
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止回复与主题无关非技术内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-14 05:23

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表