吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 13939|回复: 28
收起左侧

[PC样本分析] 什么刷TX 的QB都是假的,实例破解

  [复制链接]
cool147852369 发表于 2016-2-27 09:15
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 cool147852369 于 2016-2-27 09:26 编辑

为了安全请在虚拟机中分析  ,火眼报告在下面
1.脱壳
此处略去
2.用OD载入如图
3.看看字符串发现如下内容……



这个**居然还在用SMTP 发信
所以,不说话 进去看看  不过很可惜,密码已经被修改了
跟进
00473260=免费版刷.00473260 (ASCII "qwedsa123")

他的密码  , 目测是小号
也不深入探究了


总之记住,世界上没有免费的午餐的


所以发这个帖子做早饭了


破解例子如下
[url=]免费版刷钻软件.7z[/url]

没有屌丝通道……网盘什么的不让传

火眼报告:
http://fireeye.ijinshan.com/analyse.html?md5=767ab1caf0f6a5d8d6b856e8c75af13f&sha1=1f4794613e6e956c30d74db69ac30e2eb2cfca02&type=1
文件名称

文件MD5

上传时间





[color=rgb(56, 56, 56) !important]免费版刷钻软件.exe

[color=rgb(56, 56, 56) !important]767ab1caf0f6a5d8d6b856e8c75af13f
[color=rgb(56, 56, 56) !important]2016-02-27 09:12:31
基本信息
  • 文件名称:
    免费版刷钻软件.exe
  • MD5:
    767ab1caf0f6a5d8d6b856e8c75af13f
  • Sha-1:
    1f4794613e6e956c30d74db69ac30e2eb2cfca02
  • 文件大小:
    652KB
  • 创建时间:
    2016-02-27 09:12:31
  • 文件类型:
    EXE
  • PEID信息:
    Microsoft Visual C++ 6.0
  • 文件注释:
    本程序使用易语言编写(http://www.eyuyan.com)
  • 文件描述:
    易语言程序
  • 文件版本:
    1.0.0.0
  • 版权所有:
    作者版权所有 请尊重并使用正版
  • 产品名称:
    易语言程序
  • 产品版本:
    1.0.0.0


火眼点评

      远程注入其他进程;添加Windows防火墙例外,防止访问网络时被防火墙拦截;IE 代理服务器设置;在其他进程中申请内存;隐藏指定窗口;创建互斥体



危险行为监控
  • 行为描述:远程注入其他进程
    附加信息:
    winlogon.exe





其他行为监控
  • 行为描述:创建互斥体
    附加信息:
    "Vx_5"


  • 行为描述:隐藏指定窗口
    附加信息:
    WTWindow : [免费版刷钻软件.exe]


  • 行为描述:在其他进程中申请内存
    附加信息:
    %system%\winlogon.exe


  • 行为描述:IE 代理服务器设置
    附加信息:
    关闭IE代理服务


  • 行为描述:添加Windows防火墙例外,防止访问网络时被防火墙拦截
    附加信息:
    \??\%system%\winlogon.exe >> \??\%system%\winlogon.exe:*:enabledshell32.dll,-1





  • 新增
  • 删除
  • 修改
注册表监控

  • HKEY_LOCAL_MACHINE\\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\F...[\??\%system%\winlogon.exe] = [\\??\\C:\\WINDOWS\\system32\\winlogon.exe:*:enabledshell32.dll,-1]
  • HKEY_LOCAL_MACHINE\\SYSTEM\CurrentControlSet\Services\SharedAccess\Paramete...[\??\%system%\winlogon.exe] = [\\??\\C:\\WINDOWS\\system32\\winlogon.exe:*:enabledshell32.dll,-1]



运行截图










QQ截图20160227085318.png
QQ截图20160227085701.png
QQ截图20160227085930.png
QQ图片20160227085419.png
QQ图片20160227085555.png

免费版刷钻软件.7z

255.96 KB, 下载次数: 36, 下载积分: 吾爱币 -1 CB

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

左手年华右手花 发表于 2016-2-28 13:55
这么渣的软件还有这闲心去弄。。。看界面都知道是个垃圾写的垃圾货
MAXtoDEATH 发表于 2016-8-10 09:31 来自手机
你这个分析的有点粗略了。。。很多时候你是发现不了被变形加密后的字符串的,甚至这个时候连界面的非标都不可提取,lz可以仔细分析下再发一个更详细的,可以跟一下函数啥的→_→
willJ 发表于 2016-2-29 15:40
学霸 发表于 2016-2-29 17:27
能好好编辑下文章么?
z1114829013 发表于 2016-2-29 20:35 来自手机
肯定假的
那份执着 发表于 2016-2-29 20:49
排版无法直视。。。
谢辰 发表于 2016-2-29 21:05
软件界面无法直视!排版更无法直视!你可以录个视频
小生不怕不怕 发表于 2016-3-1 00:02 来自手机
软件小白写的,咱能把排版搞好么
Kuso 发表于 2016-3-14 14:19
我想说的楼上都说了,但还是要支持一下楼主!
di7gan 发表于 2016-3-14 14:22
那里那么容易刷,经历过就都清楚是假的了!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 14:14

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表