吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 24853|回复: 50
收起左侧

[.NET逆向] .Net Reactor 5脱壳

[复制链接]
gsyifan 发表于 2017-8-20 12:51
今天别人发来一个.Net的DLL让我脱壳,第一步自然是先扔进de4dot
1.jpg

我这个de4dot 是集成了  Ivancito0z / TheProxy / PC-RET 4.9mod / wuhensoft(5.0) 各大神修改的版本,无法脱壳,肯定就是新的reactor 5加的壳了。
我们加上 -v 参数显示错误
2.jpg
在解密资源的时候出错了,我们打开de4dot的源码,找到报错的位置
3.jpg
懒的分析原因,直接注释掉,编译de4dot 后重新进行脱壳。
4.jpg
成功脱壳,打开看看
5.jpg
发现字符串未被正确解密。
我们再次解密:命令行 de4dot SixTow-cleaned.dll --strtyp delegate --strtok 0x060001BA -v
解密后发现字符串依然未解密,我们再回头看解密函数
[C#] 纯文本查看 复制代码
[Class8.Attribute0(typeof(Class8.Attribute0.Class9<object>[]))]
	internal static string smethod_10(int int_5)
	{
		if (Class8.byte_1.Length == 0)
		{
			BinaryReader binaryReader = new BinaryReader(Class8.assembly_0.GetManifestResourceStream("pF5NG7nGmlpjNJS2XA.xvDeEZ4QpSKik8SYCO"));
			binaryReader.BaseStream.Position = 0L;
			byte[] array = binaryReader.ReadBytes((int)binaryReader.BaseStream.Length);
			binaryReader.Close();
			byte[] array2 = new byte[32];
			array2[0] = 177;
			array2[0] = 136;
			array2[0] = 181;
			array2[1] = 96;
			array2[1] = 150;

解密是通过资源  pF5NG7nGmlpjNJS2XA.xvDeEZ4QpSKik8SYCO 解密出来的,但是pF5NG7nGmlpjNJS2XA.xvDeEZ4QpSKik8SYCO在de4dot脱壳的时候清理了。

6.jpg

好吧,我们从原程序中将 pF5NG7nGmlpjNJS2XA.xvDeEZ4QpSKik8SYCO 提取出来,并加入 脱壳后的文件(如图)。
7.jpg

再次使用
de4dot SixTow-cleaned.dll --strtyp delegate --strtok 0x060001BA -v
进行解密
8.jpg

9.jpg

发现成功解密。脱壳完成(部分混淆是其它DLL中的,不在此文讨论范围)
练手附件:
SixTow.rar (104.94 KB, 下载次数: 261)
欢迎指正。

免费评分

参与人数 13威望 +1 吾爱币 +27 热心值 +12 收起 理由
lwj2996868501 + 1 + 1 我很赞同!
isgoodtime + 1 + 1 谢谢@Thanks!
flea033 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Hmily + 1 + 10 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
pxhb + 1 不错,授人以渔
dangducluan + 1 + 1 谢谢@Thanks!
dying + 1 + 1 我很赞同!
nikita. + 1 我很赞同!
邪恶博士 + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Sound + 4 + 1 已经处理,感谢您对吾爱破解论坛的支持!
starh + 1 + 1 厉害~
山顶的一棵草 + 2 + 1 我很赞同!
zby03772015 + 2 + 1 厉害,从来没分析过,感谢分享思路

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

头像被屏蔽
a7107925 发表于 2017-8-22 01:46
提示: 作者被禁止或删除 内容自动屏蔽
2217936322 发表于 2017-8-21 00:13
2217936322 发表于 2017-8-21 00:08
这个很简单吧、、、MOD版本才有意思

补充一下 强脱灰飞烟灭 撸Reactor 混淆算法才是王道
来自星星的我 发表于 2017-8-20 12:55
来自星星的我 发表于 2017-8-20 12:56
另外楼主可否把你这个De4dot分享一个?不胜感激
yuan3344 发表于 2017-8-20 13:06
感谢分享
劳资是黑狼 发表于 2017-8-20 13:16
感谢分享
3765999 发表于 2017-8-20 13:31
de4dot 不丢上来怎么练啊·
头像被屏蔽
悠の穹 发表于 2017-8-20 13:53
提示: 作者被禁止或删除 内容自动屏蔽
lmze2000 发表于 2017-8-20 14:30
Gs兄,能否分享一下你的dot4,,,我这也有个reactor壳
michaelnin 发表于 2017-8-20 14:34
不错,赞一个。
zz0147 发表于 2017-8-20 15:18
这样无法根本,解决问题。
虽然思路不错
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 08:25

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表