首页
社区
课程
招聘
[原创]个人密盘V6.9暴破详细过程
发表于: 2010-1-13 00:18 18028

[原创]个人密盘V6.9暴破详细过程

2010-1-13 00:18
18028
今天有幸能得到看雪邀请码,特别激动,我终于成为看雪的正式会员了,感谢管理员及各位坛友的支持!

因为邀请码是由本人先前发在『新人交流投稿』区的《【分享】终于把一个很好用的密盘软件破解了,欢迎各位测试使用》得到的(链接:http://bbs.pediy.com/showthread.php?t=104089),由于那里只是个软件分享,所以产生了在成为会员后,处女贴就先写一篇此软件破解过程的想法,以做留念,也与各位分享一下,希望大家多多指正。

先盗用一下大侠们惯用的破文格式

【文章标题】: 个人密盘V6.9暴破详细过程
【文章作者】: cjchome(菜鸟级)
【软件名称】: 个人密盘 V6.9
【软件大小】: 看附件吧 ^_^
【下载地址】: 向下翻页……没到就再向下翻
【加壳方式】: UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay]
【保护方式】: 未注册版只能使用30天,且不能更改密码
【编写语言】: Borland C++
【使用工具】: PEiD v0.95、OllyDBG v1.10
【操作平台】: Windows XP
【软件介绍】: 《个人密盘》在硬盘剩余空间上虚拟一个加密磁盘,用来保存您的个人文件,可以随时打开/关闭,纯绿色软件,无需安装,极漂亮的MacOS界面,支持多用户使用。是一款极好的个人安全工具。适用于单位/网吧/或多人共用的电脑,比《私人磁盘》更好用、更安全。
本软件与WINDOWS系统完美的结合在一起,在硬盘中的剩余空间中建立加密区并虚拟成一个磁盘供用户使用(加密区大小从0开始随用户文件自动增长),可以像U盘一样可以随时插拔,用户只需将文件存入《个人密盘》,操作完后将《个人密盘》关闭,程序就会自动将《个人密盘》中的文件加密,别人无法打开,杀毒程序也无法访问,既方便又安全,真正的个人文件保险箱!本程序也支持活动硬盘。支持多用户。
【作者声明】: 只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!

--------------------------------------------------------------------------------

【详细过程】
  第一步当然是查壳脱壳啦,扔进PEiD查一下,UPX的壳,直接用PEiD的插件Unpack UPX 2就可以脱了,得到Unpack.exe。



  脱完壳试运行一下,软件不能运行了,竟然提示本程序已被非法修改!点确定就退出了,破解经验甚少的我着实吓了一跳。



  冷静一想,软件会出现这样的自定义提示,说明软件还是可以正常运行的(至少脱壳后没有损坏),只是它检查到自己被修改,提示后退出。是不是可以像跳过一般注册信息那样跳过这条提示呢?

  于是用OD打开,查找ASCII,查找软件提示的字符串“本程序已被病毒或其它程序非法修改!!!”,哈哈,果然有,同时还发现还有另一个字符串“检测到您曾经或正在运行跟踪类软件,请重启机器后再运行本程序!”,这个字串在我运行和用OD打开个人密盘都没有提示,我想可能是因为我用的OD是修改版,软件标题已经被改过,以防被有防跟踪的软件识别吧,如果不是此版OD的朋友可以加个HideOllyDbg插件。

  双击字串转到代码界面,向上就是一个跳转,原来程序就是调用MessageBoxA来显示这两个字符串的,把je改成jmp强行跳过,先生成个a.exe文件试运行,提示框就不会再出现了。



  这时新的问题出现了,通过密码验证后,软件不能进入主界面,闪一下就退出了,没有任何提示信息。

  开始还以为是程序被改过出错了,后来又想,是不是程序中有个暗桩,如果被修改后就会自动退出呢?试试吧。

  找到这个暗桩成了很大的问题,软件没有任何提示就退出了,一开始真的让我无从下手,思考良久……(过程略)后来想到,这个暗桩的判断方法应该和提示程序被修改的条件是一样的,于是查找-》所有命令系列,把我们刚才改过的跳转前面两段代码
call 00402754
test al,al
输入到查找框中。



  果然在程序中找到两个地方有这段代码,一个就是那个出现修改提示的,另一个就是程序退出的元凶了,上面是一个跳转,在004126BC处下断点,用OD把上面去除被修改提示的a.exe文件载入调试,F9运行,发现004126C3处的跳转未实现,运行到call 004ECA94程序就OVER了,于是我们就知道要把je改成jmp,强行跳过,再生成b.exe,试运行,软件正常了,接下来的工作就是开始破解。

  (刚破解此软件时我的经验比较少,用的办法是查到所有与未注册有关的字符串,把前面的跳转一一改过。由于未注册版不能更改密码,到更改密码那步在程序中找不到相应字符串,就用API函数MessageBoxA下断,找到后跳过就是破解完成了,但这种方法并不是完美破解法,30天的限制还不知道有没有跳过,所以我一直很不放心。这种方法是不可取的,这里不多做介绍,下面介绍完美破解法。)

  直到写这编破文时,我不得不重新开始破解这个软件,于是开始寻找更好的破解方法,如下:

  我们在查找到的字符串中可以看到以下字符串



这是软件的标题,我的思路是:这是最早出现判断软件是否注册的地方,在这里应该要有一个标记软件是否注册的位置,以便后面要实现的功能判断是否可以执行,如是否有30天限制或能否更改密码。

  双击“【个人密盘】V6 已注册-”来到代码处,前面跳转上面有一个比较语句,哈哈,地址是明码的,ds:[51C31C],如果ds:[51C31C]==0就是未注册,反之就是注册版了,太好了!查找cmp byte ptr ds:[51C31C],0果然有好几处都是验证软件是否注册的。



  接下来我们就是要找到哪个地方让ds:[51C31C]这里变成了0,第一步当然是先试试查找-》所有命令系列,mov byte ptr ds:[51C31C],0这样的语句啦,查完还真有一条,是在一个函数里面,应该就是这里的原因了,如果未注册软件就会调用这个函数让ds:[51C31C]=0,耶!省了不少事,再查找mov byte ptr ds:[51C31C],1,程序另有两个地方是赋1值的。试着把0040A013处的mov byte ptr ds:[51C31C],0改成mov byte ptr ds:[51C31C],1。



  生成个c.exe文件试运行,进入后软件就变成已注册的了,也可以更改密码,到此破解成功。

  后来跟踪代码找到注册码,万用注册码!一串不可思议的东东,哈哈,狂晕!!!有兴趣的朋友自己去找吧,这里不介绍了。

破解总结:

  我的习惯是破解过程中有什么进展的话,就先生成新的exe文件,再对新的exe文件调试,这样不会一步做错就前功尽弃,于是有了a.exe、b.exe、c.exe,不知道各位能不能看得明白。

  破解成功后发现,软件防改自检也不是很可怕,还是可以跳过的。

  这个程序对ds:[51C31C]的赋值都是明码的,我们可以直接用查找命令找到,比较简单,如果不是的话,我们就得另想办法了。其实这方法比较土,比较专业的方法是右击cmp byte ptr ds:[51C31C],0-》数据窗口中跟随-》内存地址,这时在数据窗口中找到51C31C,右键-》断点-》内存写入,F9运行软件,程序会断在对51C31C写入的地方,也就是上述的0040A013,改之。

  刚接触一个新的软件,破解不可能是一次到位的,多思考多尝试,会有更好办法的。

论坛里高手太多啦,小弟在这里献丑了,破解过程有什么问题欢迎指正,在此谢过了。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 7
支持
分享
最新回复 (31)
雪    币: 241
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
学习了,我还真没想到可以直接改mov byte ptr ds:[51C31C],1爆掉时间限制跟密码更改,我的话肯定是分两次跳过它们,还有你的注解也很清晰,一看就懂。。。
2010-1-13 04:30
0
雪    币: 96
活跃值: (34)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
很好,难度不大
2010-1-13 08:08
0
雪    币: 338
活跃值: (103)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
4
在生成a.exe后 载入 说 无法找到入口点 是不是需要修复一下啊 刚学这个 别见笑
2010-1-13 09:40
0
雪    币: 391
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
不用,这不是脱壳,这是把我们修改后的文件保存下来,没必要修复,不理解就自己尝试一下吧
2010-1-13 09:55
0
雪    币: 338
活跃值: (103)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
6
可能是我生成a.exe的时候 操作不对 问个弱弱的问题 怎么生成a.exe 我是点右键 然后 dump debuged process 然后点dump 这样对么 我就是这么生成的a.exe
2010-1-13 10:23
0
雪    币: 338
活跃值: (103)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
7
弄明白了 是点击“复制到可执行文件 ”  嘎嘎
2010-1-13 10:30
0
雪    币: 338
活跃值: (103)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
8
把自己电脑的日期改到30天后 就出现提示注册的窗口了 我查找字符串怎么没有已注册呢??
2010-1-13 11:21
0
雪    币: 563
活跃值: (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
研究下
2010-1-13 15:18
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
最近才转向加密与解密,学习了
2010-1-16 12:20
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
Unpack UPX 2
我的peid是是 0.94 里面只有 Unpack UPX
2010-1-16 16:19
0
雪    币: 64
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
Unpack UPX 2我的貌似没这个插件 等回去下载一个
2010-1-16 16:57
0
雪    币: 155
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
跟我爆破pdf fly的方法一样,哈,这样的软件爆破还省事点
2010-1-16 22:26
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
tst
14
我被脱壳后,再去NAG后运行时自动退出给难住了,看了楼主的文章,再试试,谢谢楼主提供这么好的学习教材
2010-1-19 19:31
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
为什么我脱壳后,不能查找到字符串?
2010-1-19 20:21
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
tst
16
我试了N多脱壳方法及脱壳机,最后觉得这个不错,帖上地址http://www.ankty.com/soft/2/70/12666.html
2010-1-19 20:32
0
雪    币: 210
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
写得很清晰,膜拜一下
2010-1-19 22:09
0
雪    币: 125
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
很好  很暴力
2010-1-19 23:18
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
谢谢分享了!不过现在又有新的版本了哦,不知真假!
2010-3-24 23:58
0
雪    币: 226
活跃值: (72)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
保存下来,慢慢学习,不错的教材。
2010-4-16 13:21
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
我刚来,楼主写得不错,学习了。
2010-4-18 23:38
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
看看如何才能转向加密与解密,学习了 。
2010-4-21 22:23
0
雪    币: 2323
活跃值: (4113)
能力值: ( LV12,RANK:530 )
在线值:
发帖
回帖
粉丝
23
很好,很详细,其实有很多软件都是这样,我上面遇一个软件有试用期30天,我直接把时间改到了2007年,然后运行软件也出现了一个对话框显示,时间已经改变,道理一样,只要去掉那个MessageBox就又可以运行了!!!
2010-4-22 08:18
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
我刚开始学破解,学习了
2010-4-22 23:56
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
楼主啊。。。能不能把脱壳和附加数据处理那段补一下啊??我怎么找不到Unpack UPX 2这个插件呢
2010-4-24 01:08
0
游客
登录 | 注册 方可回帖
返回
//