吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 4930|回复: 27
收起左侧

[CTF] HCTF2018逆向LuckyStar分析

  [复制链接]
金野喵君 发表于 2018-11-12 13:05
这次运气好,没想到能做出来。这个exe写的有点不稳定,调着很容易崩,在win10平台下很难受,是win7下搞出来的。
拿到题看是exe,老套路先查壳。
1.png
发现没有壳,扔到IDA里查字符串,有可疑字符串,但是找不到引用,又浏览了一边ida分析出来的函数们,没有发现关键代码,怀疑是对关键代码加密了。

2.png

发现有个函数叫TlsCallback,百度了一下,当进程被创建和销毁时会先执行它。

3.png

关键代码加密了只能解完密再分析,扔到OD里耍一下。发现断在了TlsCallback这里,研究一下。
4.png
发现函数里面调用了多个反调试的函数以及一个检测调试器的循环,之前在网上看到有大佬通过修改PE文件里Tls的起始地址和结束地址为0,让程序不执行Tls回调,从而绕过反调。
试了一下,成功干掉Tls回调,继续调程序发现无论怎么调都没发现关键代码。回头分析了下,原来解密关键代码的循环也写在Tls回调函数里。
5.png
没想到太好的解决办法,我是通过直接把反调试部分代码全部nop掉绕过的。
6.png

7.png

8.png

然后F8一直退出Tls回调函数,发现程序在动态调用一个函数表里的函数,加载了一大堆的库函数。(我想,这就是为什么程序不稳定。调这个程序真的要人品。)
9.png

10.png
接着在调用函数那里下个断,一直F9,直到在寄存器窗口再次看到我们熟悉的luckystar部分,F7进去上下看了下,哈哈,发现关键代码已经解密出来了。
11.png
再输入部分下个断,然后F9。(吐槽一下,每次输入之前它都要放一首歌才能输入,那歌真的是又长又难听。有兴趣的听一下。)
接着它对输入的key进行加密,先是一个base64(注意它把表的大小写倒过来了),然后是个两层循环去随机数的加密。
因为之前在Tls回调哪里使用了srand(0x616161),所以随机数的生成是固定的,从内存中独处32组随机数。
最好它会从两段空间中取出要匹配的密文key(每段都是16个字节,一共32个字节),和我们输入的进行循环匹配。
12.png
这里贴出我的脚本,本人python菜如狗所以用C写的。
14.png
可能有些地方理解不到位,请过路大佬勿喷。 decry.txt (982 Bytes, 下载次数: 7)

免费评分

参与人数 7威望 +1 吾爱币 +15 热心值 +8 收起 理由
vorder + 1 + 1 谢谢@Thanks!
0x指纹 + 2 + 2 我很赞同!
Sound + 1 + 8 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
wmsuper + 2 + 1 谢谢@Thanks!
lxk214 + 1 + 1 热心回复!
高冷粉条面 + 1 鼓励转贴优秀软件安全工具和文档!
baige52500 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

whklhh 发表于 2018-11-14 12:40
本帖最后由 whklhh 于 2018-11-14 12:42 编辑
0x指纹 发表于 2018-11-13 23:46
请问大佬,在输入flag之前有一个函数的自解密,然后输入后会call   4015E0调用这个函数,请问4015E0内是什 ...

4015E0是核心调用函数,自解密错误是因为另外一个地方还有个反调,被check到了会把种子改掉
那个反调楼主没有提到,估计是因为OD的反调插件自动过了所以没有发现把
第二个SMC,也就是4015E0处的解密是重新用了一个种子的
lihaohua 发表于 2018-11-12 15:14
姚小宝 发表于 2018-11-12 15:19
 楼主| 金野喵君 发表于 2018-11-12 15:39
用吾爱的虚拟机就好
以智之名 发表于 2018-11-12 16:00
不明觉厉
yaoyao7 发表于 2018-11-12 16:00
脚本结果最后进行base64解密
壹万叁 发表于 2018-11-12 19:06
谢谢分享,学习了~
linuxprobe 发表于 2018-11-12 22:08
这个软件是做什么用的?能实现什么作用?
LY劉路 发表于 2018-11-12 23:03
师傅就是厉害👍厉害👍
AP小塔 发表于 2018-11-12 23:04
666,辛苦了!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-19 11:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表