吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5478|回复: 146
收起左侧

[原创] 驱动大师-VIP验证系统绕过版本

  [复制链接]
zhengxiaokai 发表于 2024-6-19 03:02
本帖最后由 zhengxiaokai 于 2024-6-19 16:57 编辑

原软件官方:驱动大师官网 (驱动大师官网 (https://imeitools.com/driverpro/index.html))

PS:写的挺棒的Windows环境依赖解决方案的软件,包括DLL修复,驱动下载,驱动检测,一些适用的工具。




以下是包含VIP验证函数的exe和DLL:
drvmain.exe
drvtoolbox.exe
driversearch.dll
sysrepair.dll


如何定位VIP验证call函数?
1.分析这个程序是如何提示开通VIP消息的。
2.我分析得到需要开通VIP它会弹出一个类似MessageBox的窗体。
3.并且在弹出MessageBox之后主进程依然是可响应的,那他一定是非阻塞,在弹出窗体前一定是有创建进程及线程操作。
4.所以我在createthread、createprocess(A&W)函数 image.png 下断。
5.触发VIP开通提示之后,触发CreateProcessW函数,然后追踪堆栈调用(这就是一个比较有耐心的活了,如果大佬们有更好的实现思路可以分享一下。)
image.png
如何绕过的?
修改代码判断逻辑。
检测是否开启VIP函数->drvmain.exe+0x0204237
00604230 | 8B8D ACFEFFFF            | mov ecx,dword ptr ss:[ebp-154]          | [ebp-154]:GetClassLongW+7AA
00604236 | 51                       | push ecx                                |
00604237 | E8 A46A0400              | call drvmain.64ACE0                     | VIP验证call函数
0060423C | 83C4 04                  | add esp,4                               |
0060423F | F7D8                     | neg eax                                 |
00604241 | 1BC0                     | sbb eax,eax                             |

VIP验证Call内部:
0064ACE0 | 55                       | push ebp                                |
0064ACE1 | 8BEC                     | mov ebp,esp                             |
0064ACE3 | 6A 01                    | push 1                                  |
0064ACE5 | E8 C6E6FFFF              | call drvmain.6493B0                     |
0064ACEA | 83C4 04                  | add esp,4                               |
0064ACED | 0FB6C0                   | movzx eax,al                            |
0064ACF0 | 85C0                     | test eax,eax                            |
0064ACF2 | 75 07                    | jne drvmain.64ACFB                      | JZ 相等跳转改为JNE不同跳转
0064ACF4 | B8 01000000              | mov eax,1                               |
0064ACF9 | EB 25                    | jmp drvmain.64AD20                      |
0064ACFB | E8 10DA0000              | call drvmain.658710                     |
0064AD00 | 8BC8                     | mov ecx,eax                             |




image.png


本人技术小白,有在吾爱破解学习过一些逆向基础和Windows API调用。大佬勿喷,如果有更好的实现方式及思路可以分享探讨。

已生成补丁,直接替换原文件即可。
替换即可.rar (2.52 MB, 下载次数: 1386)

免费评分

参与人数 24吾爱币 +21 热心值 +21 收起 理由
macolma + 1 谢谢@Thanks!
yfdld + 1 + 1 我很赞同!
hndyf + 1 + 1 谢谢@Thanks!
键盘上的舞者 + 1 我很赞同!
dyshjl + 1 + 1 我很赞同!
Lx19921221 + 1 + 1 很好
weiyi12138 + 1 我很赞同!
马丁路德银 + 1 + 1 谢谢@Thanks!
SupSky + 1 我很赞同!
xiaowumail + 1 + 1 我很赞同!
richard_ljd + 1 + 1 我很赞同!
晴森_ + 1 + 1 谢谢@Thanks!
一牛神一 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
晴天小太阳 + 1 + 1 我很赞同!
八宝粥天天 + 1 谢谢@Thanks!
yiluxing + 1 + 1 谢谢@Thanks!
ydz9999 + 1 + 1 我很赞同!
ww0809 + 1 + 1 我很赞同!
zr2019 + 1 + 1 谢谢@Thanks!
my1229 + 1 + 1 谢谢@Thanks!
mengxiangde27 + 1 + 1 热心回复!
azjcccc1 + 1 + 1 我很赞同!
Say + 1 + 1 我很赞同!
梦想家C + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

lyjackluck 发表于 2024-6-19 13:15
替换之后一扫描软件弹出drvmain.exe 遇到问题已经停止工作。
oxxo119 发表于 2024-6-19 11:42
thghx 发表于 2024-6-19 11:16
驱动大师官网 (imeitools.com)
这个网址也没有驱动大师呀,怎么会是它的官网呢

你打开网站,里面就有啊
chishingchan 发表于 2024-6-19 12:59
本帖最后由 chishingchan 于 2024-6-19 13:34 编辑

官网在这里:https://www.imeitools.com/drvmaster/

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
thghx + 1 + 1 谢谢@Thanks!

查看全部评分

wsck63304521 发表于 2024-6-19 11:19
官网没看到有驱动大师啊
tianyagk1314 发表于 2024-6-19 11:15
这个好,顶起
thghx 发表于 2024-6-19 11:16
驱动大师官网 (imeitools.com)
这个网址也没有驱动大师呀,怎么会是它的官网呢
hacxq 发表于 2024-6-19 11:17
已下载备用,感谢楼主,希望继续努力,天天向上!
mpbizn 发表于 2024-6-19 11:32
wsck63304521 发表于 2024-6-19 11:19
官网没看到有驱动大师啊

联想应用商店里找到的 https://lestore.lenovo.com/detail/L115740
天阳团队 发表于 2024-6-19 11:50
个人推荐驱动总裁,用着还可以,也不需要VIP
Capricious 发表于 2024-6-19 12:02
先留着备用。
wsck63304521 发表于 2024-6-19 12:20
oxxo119 发表于 2024-6-19 11:42
你打开网站,里面就有啊

那是优化大师
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-9-8 12:54

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表