吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 49285|回复: 76
收起左侧

[PC样本分析] 无视强壳三招破解硬盘逻辑锁密码

[复制链接]
亿联网络 发表于 2017-2-15 10:54
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
基础教程    大鸟飞过!大鸟飞过!大鸟飞过!不喜勿喷!

硬盘锁:所谓知己知彼,百战百胜,要修复一个问题,如果知道他是怎么导致的~那么修复会变的更为简单,硬盘锁一般是通过可执行文件安装的!此类病毒通过修改系统启动过程中的关键位置,导致系统启动失败.如果要修复硬盘锁,最简单的方法就是修复那个被修改的部分
硬盘锁原理:
此类锁机是通过篡改硬盘的0磁道0柱面1扇区的那部分数据,我们一般称这一扇区叫做MBR(主引导扇区),这部分又启动引导代码与分区表组成,引导代码用于将电脑正确的引导到硬盘的系统盘区的启动代码处,分区表这里实际上只有4个,也叫主分区表,扩展分区不在此列,这里不详细讨论,只是简单说明一下原理.
原理.png
第一种方法:PE修复
由于论坛有类似教程就不发了,以节省篇幅,善用论坛搜索功能


第二种方法:API断点追溯密码
已加壳.png
软件已加VP壳,载入OD查看
VP壳子.png
此时,搜索字符串肯定是没有的
字符串.png
由原理可知,修改硬盘数据,对其进行文件写入操作,bp WriteFile
writefile.png
下断后F9运行(我运行了三次),观察堆栈
PHY.png
当看到 ASCII "\\.\\physicaldrive0"标志时,向下找
找出密码.png
由于密码包含QQ信息已打码,此时密码就已经找出来了,是不是很简单,无视强壳(当然得有一个强大的OD)

第三种方法:关键字寻找


在内存中搜索屏幕提示的关键信息,点击OD上方的M或者快捷键Alt+M
第三种.png
当然,如果未加壳的软件直接搜索就出来了,如果加壳了,那么先运行起来,再进入内存中搜索

以上方法仅供参考,如有不足之处,请指出!

点评

"You are very cow...",光看这句就吓到我了word哥  发表于 2017-2-15 13:43

免费评分

参与人数 29吾爱币 +35 热心值 +27 收起 理由
菜鸟也想飞 + 1 + 1 谢谢@Thanks!
a64330247 + 1 + 1 [『易语言』] 宝明2016易语言培训课程精品(价值500) (需注册码)
hejialong + 2 + 1 谢谢@Thanks!
freexta + 1 + 1 用心讨论,共获提升!
浩哥呐 + 1 + 1 热心回复!
简直舒 + 1 + 1 我很赞同!
jyguang + 1 + 1 谢谢@Thanks!
Three_fish + 1 + 1 谢谢@Thanks!
rxsheng + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
fyypll + 1 + 1 用心讨论,共获提升!
★〓★〓★ + 1 强!
胖胖2016 + 1 + 1 用硬盘锁的都是弱智。毫无用处
underway + 1 + 1 谢谢@Thanks!
wangsheng66 + 1 + 1 热心回复!
heavy_fire + 1 + 1 谢谢@Thanks!
gsl27 + 1 + 1 谢谢@Thanks!
rocknroll + 1 谢谢@Thanks!
云荼最牛逼 + 1 + 1 谢谢@Thanks!
Tomatoman + 1 + 1 用心讨论,共获提升!
qq8808 + 1 + 1 用心讨论,共获提升!
zedong + 1 + 1 谢谢@Thanks!
不忆来时路 + 1 + 1 谢谢@Thanks!
Night_月殇 + 1 + 1 热心回复!
li6893 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
放火案 + 1 用心讨论,共获提升!
榻榻米 + 1 + 1 用心讨论,共获提升!
wapjltzh + 1 + 1 我很赞同!
Hmily + 8 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Monitor + 1 + 1 谢谢@Thanks!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

ningzhonghui 发表于 2017-2-15 11:35
谢谢分享方法,确实有时会得到帮助
 楼主| 亿联网络 发表于 2017-2-15 11:15
cqr2287 发表于 2017-2-15 11:10
看完了一遍,这不是在pe里调试的么?如果实体机有硬盘逻辑锁,万一其中一部分算法是根据系统底层之类的特征 ...

我在虚拟机里调试的,你想多了,一般普通逻辑锁不牵扯算法
z1548958514 发表于 2017-2-15 11:06
本帖最后由 z1548958514 于 2017-2-15 11:11 编辑

VMP3.0以后的VMP,PEID都无法查询
QQ图片20170215111139.png

点评

反正有区段就行  发表于 2017-2-15 11:11
KaQqi 发表于 2017-2-15 11:10
看完了一遍,这不是在pe里调试的么?如果实体机有硬盘逻辑锁,万一其中一部分算法是根据系统底层之类的特征计算的追码就没有意义了。所以这种的还需要更深研究,最好逆算法
 楼主| 亿联网络 发表于 2017-2-15 11:15
z1548958514 发表于 2017-2-15 11:06
VMP3.0以后的VMP,PEID都无法查询

不用管什么壳子,下断找密码
z1548958514 发表于 2017-2-15 11:17
上传个样本供新人测试吧
w83511326 发表于 2017-2-15 11:19
大神啊,好厉害的样子
trombe108 发表于 2017-2-15 11:28
好高深的,看都看不懂
z1548958514 发表于 2017-2-15 11:43
cqr2287 发表于 2017-2-15 11:10
看完了一遍,这不是在pe里调试的么?如果实体机有硬盘逻辑锁,万一其中一部分算法是根据系统底层之类的特征 ...

我已经找到了随机逻辑锁的破解方法
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:03

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表