首页
社区
课程
招聘
[分享]另辟蹊径找关键字符串
发表于: 2010-2-4 21:27 9602

[分享]另辟蹊径找关键字符串

2010-2-4 21:27
9602

找到字符串,对于我们逆向十分有帮助。
我想谈谈字符串查找的一些个人经验。
通常我们用右键菜单的“查找ascii”或者“查找unicode”但是查询结果往往不如人意。



第一个文本字串=you can have only one active connection in personal edition(personal edition)
可以找到
但是第二个文本字串用这个方法找不到。

我就想既然能显示出来,必然会在软件载入时加载到内存中,往往在.rsrc资源段。
下面看我这么把它给找出来,如图


1.命令行 D 539000 在数据窗口中我们来到.rsrc资源段


2crtl+b 查找二进制字符串 可以在 选择在ascii或Unicode输入要查询的字符串,我试了下Unicode 成功了,我输入的是“you can have only”


看看我们找到了什么,就是用右键菜单的“查找ascii”或者“查找unicode”没办法找到的字符串。


3 下硬件断点hr 5b02e0 就可以断下来。

后面的就一马平川了,嘿嘿

大家有兴趣可以try一下
如已有前辈说过这种方法,请管理员,把我的这个帖子格杀勿论。不过要给我发个通知。

-----------------------------------------------------------------------------------
本人承接工作,或加盟团队 有意者联系
qq:584401165


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 7
支持
分享
最新回复 (16)
雪    币: 7114
活跃值: (4050)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
有用,......
2010-2-5 08:39
0
雪    币: 348
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
学习了
2010-2-6 22:57
0
雪    币: 183
活跃值: (1218)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
4
不错  收集了
2010-2-6 23:01
0
雪    币: 5607
活跃值: (3308)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
谢谢。好经验共享。
2010-2-8 09:28
0
雪    币: 220
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
2010-2-22 10:20
0
雪    币: 5327
活跃值: (3719)
能力值: ( LV13,RANK:283 )
在线值:
发帖
回帖
粉丝
7
好方法,谢谢分享
2010-2-25 22:19
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
非常非常好,改变了我以往破解软件很菜的思路,我加以思考,发现这是去除nag框,破解注册……只要是软件中有字符串出现的,都可以达到你想要的目的。欢迎交流qq:504988853,有思考就会有进步
2010-2-27 17:07
0
雪    币: 41
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
很不错的文章
2010-3-1 13:53
0
雪    币: 52
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
这问题常碰到只是咱没那头脑没想到过这种方法 感谢了
2010-3-1 14:20
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
嗯。这方法不错。学习了。
2010-3-2 22:29
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
1.命令行 D 539000 在数据窗口中我们来到.rsrc资源段

你怎么知道这个地方是资源段,怎么找到的啊
2010-3-2 23:20
0
雪    币: 145
活跃值: (87)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
不错 学习了
2010-3-3 00:00
0
雪    币: 241
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
按Alt+M就可以看到.rsrc的开始地址是539000啦~~
2010-3-3 15:48
0
雪    币: 238
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
挺好的,就是图片放乱了!!
2010-3-4 08:19
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
多谢指点,还不知道od能这样用
2010-3-4 21:46
0
雪    币: 146
活跃值: (72)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
17
又学了一种方法。对于VB程序我通常是修改字串,把中文改成英文或数字。
2010-3-4 23:33
0
游客
登录 | 注册 方可回帖
返回
//