吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 12232|回复: 73
收起左侧

[.NET逆向] 绕过某监考客户端检测

  [复制链接]
JamesHoi 发表于 2022-7-4 17:30
本帖最后由 JamesHoi 于 2022-7-5 03:41 编辑

【文章首发于我的博客文章

绕过某监考客户端检测

现在的开发人员安全意识还是薄弱,用c#写的还就加了一点点混淆。本文章分两部分,一是开启软件时的校验,二是绕过软件检测系统。重点强调!!!本文章只限于交流逆向技术用途,请不要利用本文章做违反学校条例行为!!

文件校验

在加载的时候按暂停,很容易能找到检查软件版本的位置

image-20220630012927916.png

很明显是验证版本

image-20220630013849100.png

跟下去之后很容易找到校验位置,应该是一个任务组,运行其中一个任务

image-20220630014033290.png

一直跟下去,能找到这个线程组的线程函数,可以看到有校验的函数。补充一句,软件是若校验本地exe和dll与校验码不一致则重新下载

image-20220630015841487.png

这里不再阐述如何修改,直接修改c# IL为Nop即可,上图最后有个needRestart,意思是更新软件重启,可见需要直接return,满足那个if条件。

image-20220630015943782.png

修改后变这样,用dnspy保存即可

image-20220630020159471.png

检测系统

当开着有通讯软件时会报错,显示要求关闭,甚至会发现是虚拟机,远程桌面等。

image-20220630020422779.jpg
image-20220630020552928.png

当显示提示的时候dnspy点暂停,很容易能找到相关位置

image-20220630020805763.png

都叫monitorSystem了,明显A是检测函数,nop掉即可

image-20220630021037756.png

继续分析

前面两部分其实已经够了,这里再分析一下流程,先获取了学生信息,videoMnager打开摄像头,连接一个鼠标按下的event

image-20220630025253191.png

下图a函数应该是截图,查看电脑当前屏幕,有机会上传,另外那个B函数有机会是上传系统环境进程,这里调试不了,可能需要实际考试才能进入这个函数。

image-20220630034935539.png

结果

可以看到打开qq,甚至是虚拟机的情况下都能正常运行。这里没有继续分析监考客户端是否有其他监控过程,所以就算你一意孤行打算作弊,也请你也自行斟酌带来的风险和后果。有时间研究逆向破解监考客户端,不如多花些时间学习!
image-20220630021423710.png
image-20220630035357799.png

免费评分

参与人数 32威望 +1 吾爱币 +45 热心值 +29 收起 理由
Alexwhich + 1 用心讨论,共获提升!
Yyyzzyui + 1 我很赞同!
fold56 + 1 用心讨论,共获提升!
官方账号 + 1 + 1 热心回复!
魔道书生 + 2 + 1 我很赞同!
北冥鱼 + 1 + 1 我很赞同!
luoyeHGG + 1 + 1 用心讨论,共获提升!
daiyu55 + 1 + 1 我很赞同!
zhushui + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
shac0 + 1 + 1 用心讨论,共获提升!
天御墨辰 + 1 我很赞同!
yuxuechao + 1 我很赞同!
起飞了 + 1 用心讨论,共获提升!
吾爱丶小灰 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Hmily + 1 + 20 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Sponges + 1 + 1 我很赞同!
faka777 + 1 热心回复!
Juch + 1 + 1 热心回复!
loo1221ool + 1 + 1 我很赞同!
唐小样儿 + 1 + 1 我很赞同!
工口大佐 + 1 + 1 我很赞同!
努力加载中 + 1 + 1 热心回复!
caofei520123 + 1 + 1 我很赞同!
pdcba + 1 + 1 谢谢@Thanks!
hellozhanghe + 1 + 1 热心回复!
timeni + 1 + 1 用心讨论,共获提升!
悠然地2012 + 1 热心回复!
笙若 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
8382107 + 1 + 1 谢谢@Thanks!
wei190 + 1 热心回复!
sunnylds7 + 1 + 1 热心回复!
hap + 1 鼓励转贴优秀软件安全工具和文档!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| JamesHoi 发表于 2022-7-15 17:53
我去年买了各表 发表于 2022-7-5 13:28
我想请问下你monitorSystem是哪里看到的? 在信息框暂停后那张图片里面没看见有monitorSystem啊

信息框暂停后一直跳出就到monitorSystem.A函数的调用地方了
头像被屏蔽
我去年买了各表 发表于 2022-7-5 13:28
从0开始的小小怪 发表于 2022-7-5 09:34
冰雨轩 发表于 2022-7-4 17:42
观建不知道这个是什么东西来着!
wei190 发表于 2022-7-4 18:34
我的原则是,能破坏的就先破坏掉
cyxnzb 发表于 2022-7-4 21:59
最后一张图马赛克没打上,导致你上一张图马赛克等于没打
头像被屏蔽
xiadongming 发表于 2022-7-4 22:25
提示: 作者被禁止或删除 内容自动屏蔽
lsy832 发表于 2022-7-4 22:32
无止境的学啊
gohkh 发表于 2022-7-4 23:50
无止境的学啊
592618243 发表于 2022-7-5 02:02
可以啊!写的挺好
 楼主| JamesHoi 发表于 2022-7-5 02:42
本帖最后由 JamesHoi 于 2022-7-5 03:43 编辑
cyxnzb 发表于 2022-7-4 21:59
最后一张图马赛克没打上,导致你上一张图马赛克等于没打

确实,疏忽了
hellozhanghe 发表于 2022-7-5 08:14
看来还得加强
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 06:16

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表