吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8746|回复: 25
收起左侧

[原创] 菜鸟Kelly来分析Shark恒老师的CM 我是他关门弟子

  [复制链接]
1354669803 发表于 2013-6-22 20:08
本帖最后由 1354669803 于 2013-6-22 20:24 编辑

拿到老师的东西 看老师的要求 归纳以下几点 通俗解释一下:
1.软件脱壳后要可以运行
2.软件脱壳以后要可以改名,改名以后要可以运行
3.可以多开
4.可以显示Shark恒字样
以上4点为基本要求 因为是新手CM 所以老师不会弄得灰常难 可以放心大胆用老师的思路去搞定他

以下为分析思路:
我个人习惯于不查壳 拉入OD 看入口点,一看便知道是一个Aspack的壳 版本不知道 果断ESP定律 不会用的童鞋请看老师帖子
1.png
以下为到达OEP 然后OD插件脱壳 用REC修复IAT即可 但是为了证实他的验证
2.png
我们要把文件名改回为脱壳之前的 也就是2013CM黑马.exe 然后把脱壳好的CM拉进去OD 运行起来看看有什么发现
不难发现是退出 那么排除我们修复失败的可能 就是自校验 果断下bp ExitProcess断点 断退出
返回到易原体的退出0041B960    55              push ebp 在这里下好一个F2断点 防止再次退出
重新载入CM 继续运行后断下  堆栈返回到地址 00401913    83C4 04         add esp,0x4
上面那个CALL就是调用退出 CALL上面是一个jnz判断
分析一下是004018FF    833D 90514900 0>cmp dword ptr ds:[0x495190],0x1 这个地址也就是括号里面的常量
为了节省时间我们就不管他常量不常量的 直接把Jnz改成Jmp再保存一份 覆盖
004018F6    55              push ebp 这里怕再次校验就下个F2断点 如图
3.png 这时候我们的下在易原体的退出断点不要删除 记住了
重新载入运行 自动断下
0040191D   /0F85 63000000   jnz 2012CM黑.00401986 下面也是一个比较 不过这个跳是实现的 也就是说下面的验证 我们不去分析也可以 都跳过了验证没有分析的必要
我们断在了段首 那么继续堆栈返回
00401444    68 98514900     push 2012CM黑.00495198 到这个地址 我们找这段的段首
0040137D    55              push ebp也下一个F2断点 重新载入以后单步跟踪到
4.png
一个比较 下面那个je没有跳 那个call是调用我们刚才的那个退出的段首

所以我们可以把这个je也跳过 改成Jmp保存一份重新载入 所有断点不取消
这时候我们把文件名改掉 看看是什么情况 不过因为我的失误 我把2013错改成了2012 所以我就不需要改名了
这点是我的失误 00401449    E8 FA060000     call 2012CM黑.00401B48 这个F7跟进以后单步跟发现好像没什么重要
我们暂时不知道是干嘛用的 就记录下来吧 以免出错
5.png 其实这后面是一大堆的判断 我这里就不去分析了
我们再来解决那个不能同时运行两个文件的问题
我们现在把那个CM载入了OD 我们并不知道如果再运行一个CM是什么结果 所以我们再把那个CM再重新开一个OD载入进去
发现是退出 那么好半 按照刚才的思路下退出断回溯
6.png 同理把0040120D   /0F84 0A000000   je 2012CM黑.0040121D 改成Jmp保存
然后下面的那个jnz也要NOP 不然还是退出
运行两个CM试试吧
7.png 搞定 接下来就还有一个问题了 那就是老师的标签问题
如果成功会显示Shark恒  
00402E70   /0F84 EF000000   je 2012CM黑.00402F65 改成NOP就搞定了 就是一个判断ebp-14是否为0的问题
8.png 至于改标题改标题 我就不说怎么改了
至此完成了Shark恒老师的作业 请老师批改 啦啦啦...
其实说这么多我还是来领取我的奖励的 老师说要给我一个大礼包的 好期待


免费评分

参与人数 3热心值 +3 收起 理由
Shark恒 + 1 感谢K大提供分析,大礼包一枚!
Peace + 1 我很赞同!
淡然出尘 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

混小子 发表于 2013-6-22 20:12
咦,我怎么没看到这个CM
℡Black星辰 发表于 2013-6-22 20:12
淡然出尘 发表于 2013-6-22 20:23
windimi007 发表于 2013-6-22 20:24
K大V5,膜拜ing~~~~~~~
窗外的云 发表于 2013-6-22 20:26
前辈又在卖萌了。
Rookietp 发表于 2013-6-22 20:27
太霸气了 无法学习
 楼主| 1354669803 发表于 2013-6-22 20:32
Rookietp 发表于 2013-6-22 20:27
太霸气了 无法学习

膜拜会卖萌会装的大牛
FishSauce 发表于 2013-6-22 20:37
好希望能有Kelly那样的技术,看来今生无望了

点评

带鱼不带你这样打击我的  发表于 2013-6-22 21:03
小雨细无声 发表于 2013-6-22 20:38
膜拜大牛。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-4 20:10

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表