吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8022|回复: 42
收起左侧

[原创] 一款俄钓4脚本的分析

  [复制链接]
ˇ沁丄の 发表于 2022-8-6 14:10
一、声明
本文章中所有内容仅供学习交流,抓包内容、敏感网址、数据接口均已做脱敏处理,严禁用于商业用途和非法用途,否则由此产生的一切后果均与作者无关,若有侵权,请联系我立即删除!

二、前言

最近在玩俄钓,为了方便自己,某宝了几个最热门的脚本,很好,那我们就拿排名第一的分析分析,文才不佳,还请各位将就着

1

1


首先获得了下载地址

拿到虚拟机去分析一番

第一步常规查壳

2

2


C++无壳

3

3


F9运行

4

4


程序终止

直接二话不说附加

5

5


6

6


CTRL+G 00401000 来到程序领空

7

7


8

8


大概看一下没有用的信息

9

9


直接运行模板看看

发现会重新启动一个新的类似于CMD的运行窗口控制台程序的exe文件格式程序
进行二次验证

而且每次运行模板新程序名称都会随机改变

在毫无头绪的情况下只能请上我们的主角火绒剑

通过过滤选项选中我们的程序分析后发现程序首先会在 C:\Users\panfeer\AppData\Local\Temp 下释放几个文件
分别是
1.重新压缩后的壳程序
2.一个用来存放新程序的TMP格式文件
3.运行模板过程中会释放第三个用来传递参数的exe格式文件
过程中会不断打开写入这些文件
OK不在过多分析这些文件直接下WriteFile断点

10

10


发现最后一次写入后CMD窗口类exe程序被创建线程运行后 程序断下

直接把创建好的程序载入OD
右键中文搜索

image.png

OK发现无壳 全部明文,剩下的判断修改就很简单了
我就不在过多的赘述了

免费评分

参与人数 9吾爱币 +13 热心值 +8 收起 理由
dedededede882 + 1 + 1 我很赞同!
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
蓝纹鲸 + 1 热心回复!
李佑辰 + 1 我很赞同!
L9651165 + 1 + 1 用心讨论,共获提升!
r2df + 1 谢谢@Thanks!
ya010203 + 1 + 1 我很赞同!
一只大白菜 + 1 + 1 害 咋不是垂钓星球的
yuehanoo + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Topstone 发表于 2022-8-6 14:31
针不戳啊啊啊
hackerbob 发表于 2022-8-6 14:50
PDaDa 发表于 2022-8-6 15:20
 楼主| ˇ沁丄の 发表于 2022-8-6 15:21

不打码会违规的直接给我弄小黑屋里去了
lyn038111 发表于 2022-8-6 15:40
6666,这可以
woshilaotian 发表于 2022-8-6 15:49
很好,很好
ansel4516 发表于 2022-8-6 16:01
都是马赛克根本不清楚...
gnow2013 发表于 2022-8-6 16:19
膜拜大佬
tencentma 发表于 2022-8-6 17:00
俄钓爱好者
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-22 13:24

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表