吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 10634|回复: 15
收起左侧

[原创] 脱某网络嗅探器zp壳+去广告笔记

[复制链接]
余水 发表于 2014-6-20 17:22
本帖最后由 余水 于 2014-6-20 17:22 编辑

脱某网络嗅探器zp+去广告笔记
软件:网络嗅探器5.5.0
工具:ExEinfo PEODLordPEImpRECZPFixerZPDumpWSockExpert
声明:菜鸟笔记,纯属娱乐,虽说借鉴论坛众神教程尝到了点乐趣,但在此也就不一一感谢众大神辛苦的耕耘了,实在因为太多了。
过程:
1pojie原因:
软件作用相信各位看官清楚,pojie原因如下:
image001.jpg
打开之后,老是跳啊跳的,我等虽不是四有新青年,但这也太直接了吧,这种事该什么时候做,你比我清楚……
2、查壳:
这个宝贝告诉我是zp 1.48,反正我是不懂。
image002.gif
3脱壳
抄家伙上神器---->载入OD;
image003.gif
停在006A3F03 处,f7一步,然后下ESP断点,f9运行;
image004.jpg
f9005D1328——>从模块中删除分析,005D1328便是OEP
image005.jpg
oep处下硬件写入断点;
image006.jpg
4、处理模拟DLL
重载od(就是上面那两个基情四射的小黑三角点一下);
CreaeFileA断点(判断有没有模拟DLL),看堆栈窗口发现还真有的……
image007.jpg
此时再下断 BP GetModuleHandleA,F9一次,Alt +F9 返回,然后向上翻动代码找到CMP---->下硬件执行断点;
image008.jpg
00D53366   CMP处为比较要模拟的次数,下硬件执行断点,取消前面的两次API断点(不要删除任何硬件的),然后再次重新载入。
直接F9,运行到00D53366  CMP处,看下方寄存器修改为0.
image009.jpg
F9运行到达OEP,此时先用LoadPe dump一次,然后开始修复IAT。
image010.jpg
5、修复IAT
运行 Importrec, OEP填 0001D1328 自动获取,此时全部无效。
image011.jpg
修复IAT ZPfixer先来查找 IATStart 及 IATend
image012.jpg
再来找 patchVA和zeroVA
返回OD  ctrl+g输入006A20D4
image013.jpg
006A20D4jmp  enter跟随
image014.jpg
跳到下一个jmp 继续enter跟随
image015.jpg
记下retn地址:00D51D5D 这就是patch va,然后在上面的call enter跟随
image016.jpg
记下00D5167B那里ds[0xD55DCC]值也就是说00D55DCC就是ZERO VA
image017.jpg
全部填入ZP Fixer,然后点start,记下E80000这个值。(注:每个机器Patch vaZero va是不一样的,按照步骤找就OK了)。
image018.jpg
OD 跟随00E0000地址,在此处新建EIP,末尾下断。
image019.jpg
取消 之前的ESP硬件断点,F9运行,此时importrec 点获取输入,全部有效,然后转存刚才dump的,此时肯定不能运行,因为我们没有修复代码。
image020.jpg
6、修复代码
OD重载程序,F8,下esp断点(因为刚才删了的),运行,来到处理dll的地方,刚修改值为0,运行
image021.jpg
分别在段首段尾下断点,运行到retn记下EAX的值
image022.jpg
记下来,取消断点,运行到OEP,alt + m查看内存镜像。
由00D40000开始,一直到00E7B000,这些地址全部记下来,保存在一个文本文档中。
image023.jpg
打开Zpdump,开始补区段。ID自己填,填好后点load 选择刚才保存的文档,右边窗口出现数值,对他们点右键,GetVirtualSize,然后点 Analysis,最后start,完毕后点dump保存。
OD载入脱好后的文件,发现最后一段(ImportREC补得段)的起始地址为 00840000
  计算器算一下,
  00D40000 - 00840000 = 500000
将 dump过出错的文件载入 LoadPe PE编辑器。点区段,右键编辑最后一段,虚拟大小改为 500000 确定.


image024.jpg
再右键点击最后一段,从磁盘载入区段,载入刚保存的.dmp段


image025.jpg
提示成功,保存,确定,重建一下PE。
可以运行,所有按钮都无错。
脱壳成功。
7、去广告
先运行一下脱壳好的,发现弹出的窗口了,记下网址,(弹出的网页是http://f2.开头快速转向另一个网页)然后载入OD中文搜索 搜索ASCII,发现没有,那我们用WSockExpert监视一下这个程序,发现网址弹出网页来自:www.wlxtp.com
image026.jpg
我们先搜索中文搜索搜索ASCII ——>www.wlxtp.com
相关的不少,把他们nop,retn,push的什么的保存试试看,然后运行
image027.jpg
发现继续弹,这是为什么?
bp ShellExecuteA也断不下来,肿么一回事啊?其实是我们找错地方了,不能搜索ASCII应该搜索UNICODE,一搜就发现如下:
image028.jpg
跟随之后来到005C9B18
image029.jpg
ko掉005C9B18的那个CALL,用最简单粗暴的方法nop。保存运行发现一切都清净了。
8.其实还可有装个B做个小文件补丁,看看,装的挺像的吧。 image030.jpg
9.总结:在这里郑重的感谢Shark恒、2666fff,(前者是把我引上不归途的人,刚来论坛看了他教程之后,妞不泡了,游戏不玩了,现在是妹子恨,兄弟怨的;后者我是看了他视频和文字教程之后干掉了这个zp壳,也是第一次pojie软件哦),当然这里还要感谢许多软件的制作者和论坛管理人员等等,我只是一个天资愚钝的小菜鸟(其实是很愚钝的,花了一个星期才干掉),站在这些巨人前辈的肩膀上也能找点乐子。相信各位看官在这个地方也会找到很多乐子的!本文中错误之处,还请各位看官指点,不胜感激!
看人家贴网址,我也跟个风,把源程序和小补丁放上去,和我一样的小菜鸟可以玩玩。
链接刮刮乐: http://pan.baidu.com/s/1gd5S1W3 密码: e81q

免费评分

参与人数 5吾爱币 +1 热心值 +5 收起 理由
YYGGJJ + 1 + 1 已答复!
k488888 + 1 我很赞同!
Shark恒 + 1 我很赞同!
heimu360 + 1 谢谢@Thanks!
52pojiewang + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 余水 发表于 2014-6-21 14:33
winluo 发表于 2014-6-21 09:33
很好,很强大,我会脱壳1.49的,不会修补,教我一下,谢谢

我是新手,你说的是什么地方修复?是401000,IAT,还是代码的修复?看看我可会。
混小子 发表于 2014-6-20 17:28
heimu360 发表于 2014-6-20 17:35
 楼主| 余水 发表于 2014-6-20 17:35
混小子 发表于 2014-6-20 17:28
这个应该是免费版

是的,vip的说是没有广告。
 楼主| 余水 发表于 2014-6-20 17:37
heimu360 发表于 2014-6-20 17:35
这么大篇幅, 赞起来!!~

感谢,感谢.为了小小纪念一哈子,零突破。
winluo 发表于 2014-6-21 09:33
本帖最后由 winluo 于 2014-6-21 09:34 编辑

很好,很强大,我会脱壳1.49的,不会修补,教我一下,谢谢
Bohemian 发表于 2014-6-21 19:54 来自手机
认真回复了
sndncel 发表于 2014-6-23 18:37
支持一下呀。希望以发多发发教程呀。哈哈。
Halber 发表于 2014-6-24 22:27
楼主 链接地址失效 求更新
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-29 03:01

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表