首页
社区
课程
招聘
[分享]另辟蹊径找关键字符串
2010-2-4 21:27 8830

[分享]另辟蹊径找关键字符串

2010-2-4 21:27
8830
找到字符串,对于我们逆向十分有帮助。
我想谈谈字符串查找的一些个人经验。
通常我们用右键菜单的“查找ascii”或者“查找unicode”但是查询结果往往不如人意。



第一个文本字串=you can have only one active connection in personal edition(personal edition)
可以找到
但是第二个文本字串用这个方法找不到。

我就想既然能显示出来,必然会在软件载入时加载到内存中,往往在.rsrc资源段。
下面看我这么把它给找出来,如图


1.命令行 D 539000 在数据窗口中我们来到.rsrc资源段


2crtl+b 查找二进制字符串 可以在 选择在ascii或Unicode输入要查询的字符串,我试了下Unicode 成功了,我输入的是“you can have only”


看看我们找到了什么,就是用右键菜单的“查找ascii”或者“查找unicode”没办法找到的字符串。


3 下硬件断点hr 5b02e0 就可以断下来。

后面的就一马平川了,嘿嘿

大家有兴趣可以try一下
如已有前辈说过这种方法,请管理员,把我的这个帖子格杀勿论。不过要给我发个通知。

-----------------------------------------------------------------------------------
本人承接工作,或加盟团队 有意者联系
qq:584401165

[培训]二进制漏洞攻防(第3期);满10人开班;模糊测试与工具使用二次开发;网络协议漏洞挖掘;Linux内核漏洞挖掘与利用;AOSP漏洞挖掘与利用;代码审计。

上传的附件:
收藏
点赞6
打赏
分享
最新回复 (16)
雪    币: 5967
活跃值: (2930)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
chinarenjf 2010-2-5 08:39
2
0
有用,......
雪    币: 348
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
中专学历 2010-2-6 22:57
3
0
学习了
雪    币: 183
活跃值: (998)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
yy大雄 2010-2-6 23:01
4
0
不错  收集了
雪    币: 4408
活跃值: (2243)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
mojingtai 2010-2-8 09:28
5
0
谢谢。好经验共享。
雪    币: 220
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yxrj123 2010-2-22 10:20
6
0
雪    币: 6306
活跃值: (2719)
能力值: ( LV13,RANK:283 )
在线值:
发帖
回帖
粉丝
littlewisp 2 2010-2-25 22:19
7
0
好方法,谢谢分享
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
cracklu 2010-2-27 17:07
8
0
非常非常好,改变了我以往破解软件很菜的思路,我加以思考,发现这是去除nag框,破解注册……只要是软件中有字符串出现的,都可以达到你想要的目的。欢迎交流qq:504988853,有思考就会有进步
雪    币: 41
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
逍遥独醒 2010-3-1 13:53
9
0
很不错的文章
雪    币: 52
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
亡命江湖 2010-3-1 14:20
10
0
这问题常碰到只是咱没那头脑没想到过这种方法 感谢了
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
四叶 2010-3-2 22:29
11
0
嗯。这方法不错。学习了。
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
贾宝玉 2010-3-2 23:20
12
0
1.命令行 D 539000 在数据窗口中我们来到.rsrc资源段

你怎么知道这个地方是资源段,怎么找到的啊
雪    币: 145
活跃值: (82)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yjzlong 2010-3-3 00:00
13
0
不错 学习了
雪    币: 241
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
cmkung 2010-3-3 15:48
14
0
按Alt+M就可以看到.rsrc的开始地址是539000啦~~
雪    币: 238
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
周克雷 2010-3-4 08:19
15
0
挺好的,就是图片放乱了!!
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
贾宝玉 2010-3-4 21:46
16
0
多谢指点,还不知道od能这样用
雪    币: 146
活跃值: (72)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
playx 1 2010-3-4 23:33
17
0
又学了一种方法。对于VB程序我通常是修改字串,把中文改成英文或数字。
游客
登录 | 注册 方可回帖
返回