吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 14799|回复: 7
收起左侧

[分享] Safengine Licensor 1.80脱壳之unpack GetHWID.exe

  [复制链接]
wuqing1501 发表于 2010-12-11 20:42
不写文章了,因为我不会分析,写不出好文章让大家看,还会误导大家,实在想看文章的可以看我的这篇文章
升级!Safengine Licensor 1.85DEMO 默认加壳IAT修复
http://www.52pojie.cn/thread-71713-1-1.html
这次的和那个基本上差不多 没有遇到很特别的东西,没有遇到DLL模拟或者一些强悍的ANTI。另外这个脱的是1.80的不是1.85的原因就是1.85的搞不定啦!
说下这次和上次的区别:
1、正式版加壳的程序没有了
01.  005FA634    68 567D5E5A     PUSH 5A5E7D56
02.  005FA639    9C              PUSHFD
03.  005FA63A    814424 04 39018>ADD DWORD PTR SS:[ESP+4],40860139
04.  005FA642    60              PUSHAD
其实并不是没有了些个代码只是正式版中被乱序了,所以再处理这个方面我感觉还是一条代码一条代码的找,看看能在多少步之内能找到这几句代码,目前脚本中定的是50(应该是16进制的),这个要看加壳后的了,自己判断吧!
2、由于这个程序比较特殊,我发现它用了貌似和HEAPANTI类似的东西,往低地址写入很多的代码,所以脚本中增加了一部分就是把这个给放到了高地址中这样就可以补区段了!
3、由于这个程序貌似调用了SL的SDK函数,我没有修复,然后补区段上去了所以导致脱壳后的程序计算的机器码数据都是我电脑上的,导致计算的结果不正确。这个问题欢迎大牛们讨论!
4、  脚本的产生是偶然事件;菜鸟学习之用,欢迎大牛们拍砖。
下面给出我脱壳用到的脚本还有脱壳后的程序这样也方便大家调试研究!
脚本:
http://u.115.com/file/f5d86eadbd#脚本.rar

http://dl.dbank.com/c0fqlwmva5
原程序及脱壳后样本:
http://dl.dbank.com/c01v3n4wc5
http://u.115.com/file/f56db7701c#样本.rar

免费评分

参与人数 1热心值 +1 收起 理由
CoooLie + 1 支持原创

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

温柔 发表于 2010-12-11 21:20
抢占板凳,学习下先
jonny_yue 发表于 2010-12-11 20:53
此等文章   能占到沙发   ...........


强烈支持楼主
不舍远走 发表于 2010-12-11 22:25
sunlili001 发表于 2010-12-12 14:05
NB的人 太多了!
janny 发表于 2011-1-29 18:02
强壳  不敢棚
网络小牛 发表于 2011-5-29 15:37
额,要顶一下楼主。。。
辰龙飞飞 发表于 2011-6-10 12:24
好教程值得收藏
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-15 10:11

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表