吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 2208|回复: 22
收起左侧

[原创] 对无限宝发现黑名单内进程自我结束的破解

  [复制链接]
DrMatrix 发表于 2025-3-19 01:33
本帖最后由 DrMatrix 于 2025-3-19 01:38 编辑

新人第一次发帖,若有错误请多多包涵。这篇文章之前发在本人的B站账号,当时还未注册论坛账号。
以下为正文。
目前只是完成了阻止进程结束自身的破解,具体无限宝发现黑名单中进程后的具体行为暂时不明确。
1.png

目前已经知道imeeting.exe无壳,直接用x86dbg附加imeeting.exe进程。   


无限宝的进程结束如下:首先用Getcurrentprocess获取当前进程句柄,后用terminateprocess结束自身。(原本猜测是Exitprocess,后来发现并不是)   


由于无限宝更改了结束进程的逻辑,结束进程不再是imeeting.exe调用imeeting.exe中的函数实现结束。现在变为imeeting.exe调用mfc90.dll中的某个函数,再由mfc90.dll的这个函数调用imeeting.exe中的结束进程函数。   


首先对terminateprocess下断点,然后将随便一个程序的名称改为dytool.exe(其中一个黑名单进程,这里使用微信)并打开,可以发现程序运行到了断点。 2.png

无限宝发现dytool.exe并自我结束

无限宝发现dytool.exe并自我结束

下图为无限宝自我结束函数


4.png



   可以发现,这是来自0x781B1591的调用。转到0x781B1591查看。



5.png



在这个函数起始处打断点,并重启无限宝,查看调用方。



6.png

7.png



可以发现是来自imeeting.exe的调用,函数返回到0x4A5FFA。继续打断点,重启并查看调用方。

8.png
9.png



还是来自imeeting.exe的调用,返回到0x4ABC35。

10.png



这个应该就是判定自我结束的函数。

无限宝的发现黑名单自我退出和关闭教室的退出运行部分相同的代码,因此不能直接将自我结束代码删去。这说明无限宝必然存在一些语句,来判定是否为发现是否为正常结束。因为这个函数很庞大,因此不妨猜测这个函数就是跳转判定的重要函数。关键步骤:将这个函数内每个条件跳转语句的下一条语句都打上断点,来找出关键条件跳转。

11.png


无限宝在正常运行(没有关闭操作)时命中的断点应删除。
QQ20250319-012906.png
重启无限宝后无限宝可以正常运行(不命中断点)点击关闭教室,查看断点命中顺序


0x4ABC12


0x4ABC30自我结束


重启无限宝教室并打开dytool.exe,查看断点命中顺序:


0x4AB3F2


0x4ABC12


0x4ABC30自我结束


可以发现,0x4AB3F2是二者的差别。转到0x4AB3F2查看代码:


QQ20250319-012918.png
猜测上面的跳转是关键,将其打上断点。重启无限宝后运行,可以发现正常运行这个跳转也会命中,但是这个跳转会执行。若打开dytool.exe,则这个跳转不会执行。可以判断,这个跳转就是关键。

QQ20250319-012945.png


将这个跳转改为无论什么情况都跳转(jmp)就可实现破解。



QQ20250319-013158.png

免费评分

参与人数 5吾爱币 +10 热心值 +4 收起 理由
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Herculee + 1 + 1 用心讨论,共获提升!
Carinx + 1 + 1 用心讨论,共获提升!
wyff123 + 1 用心讨论,共获提升!
lgc81034 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

xionghaoyun 发表于 2025-3-19 08:42
这软件听上去很2 不是什么正经的软件 感谢LZ分享
cxd44 发表于 2025-3-19 08:20
feijun 发表于 2025-3-19 08:55
julian609 发表于 2025-3-19 09:08
不明觉厉。
SONGXINGJING520 发表于 2025-3-19 09:09
我也一直学习X64dbg,苦于没有完整的教程而止步。
yingzhongming 发表于 2025-3-19 09:29
看到这个教程学习了,感谢分享。消化中
shelter1 发表于 2025-3-19 09:40
学到了 感谢分享
ByLiuCong 发表于 2025-3-19 10:09
来学习一下
malaxiangguo 发表于 2025-3-19 10:19
有没有大神教教我
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2025-3-28 22:09

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表