好友
阅读权限35
听众
最后登录1970-1-1
|
KaQqi
发表于 2019-10-27 11:43
https://www.bilibili.com/video/av73574494/
上一次我们搞了lukool 但是发现ocam有新版本了 于是升级了ocam。。
然后发现要注册。。
我们来搞一下
附加程序
决定采取f12暂停法
这里是消息循环 我们直接跳出去
这里是Messagebox的处理部分。我们做一下标记 因为考虑到该软件可能有重启验证 然后这个软件又有反调试 无法载入后运行(一开始大家也看了 运行直接退出 这个我一开始猜测是软件启动了oCamTask进程然后退出ocam进程 后来经过验证并不是) 在这里做标记也许后面用得到
0079FB31 |> \66:8B45 F9 mov ax,word ptr ss:[ebp-0x7] ; Default case of switch
继续返回 退出消息循环
看到了可疑字符串 进行分析
单步跟踪
然后发现需要联网验证
如果想算法分析 可以从这里分析了 我们收集下字符串 说不定有用
CaVxkyhC/px65gqfVwJ/pA==
9b27f132ea91cfde6b53df0aa2936490
BFV2/zsyKW25wJiTSReRUBOTVqErKpzqx2RD4jLT5LM=
发现程序真的有重启验证
发现这些字符串貌似是运算过程中的 或者是真注册码加密后形成的
于是我们还是把方式定为爆破
还是用附加 因为载入的话无法动态调试
等下 重启验证呢 刚刚不是还有吗
然后直接从消息循环入手
这样就方便多了 不用跟踪这么长时间
OK 搞定
这期叫巧用消息循环解决重启验证。
https://www.bilibili.com/video/av73574494/ |
免费评分
-
查看全部评分
|
发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。 |
|
|
|
|