首页
社区
课程
招聘
[旧帖] [原创]爆破DNF外挂 (申请邀请码) 0.00雪花
发表于: 2010-6-30 09:35 4907

[旧帖] [原创]爆破DNF外挂 (申请邀请码) 0.00雪花

2010-6-30 09:35
4907
爆破DNF外挂(文件貌似有壳,但是我就这么直接无视他了.)

求个邀请码,本人菜鸟.但是想来看雪学习.于是........语言不专业的地方请见谅

外挂是网络验证,拿到外挂后查了下壳.结果什么也没有 如下图:2


这个外挂有很多的提示,很好下手.因为是易语言写的.
        所以我就用E-Debug Events V1.5找了下按钮事件如下图:3,4



然后就根据错误信息框,代码回嗍.来到出错call

首先下断 bp MessageBoxA 断在 图5


77D5058A >    8BFF          mov edi,edi                              ;  消息断点断在这里

然后回嗍代码 来到

第一次回溯

0041D210    FF15 3C944900   call dword ptr ds:[<&USER32.MessageBoxA>>; USER32.MessageBoxA
函数头

0041D170    83EC 64         sub esp,0x64

第二次回嗍
004379EF    FFD3            call ebx

第三次
0040758B    E8 893A0100                     call No1.0041B019 //错误消息提示

这里就回到了按钮事件那个call里面了

然后我就从按钮事件头开始跟...如图:6


因为没有脱壳 ,所以代码看起来特别的别扭.....主要是没那能耐,哪位友友有兴趣可以试试

经过漫长的跟踪和对比发现这里有问题

00407736   /0F84 14010000                   je No1.00407850                          ; 这里不要让他跳

图7


我在跟的时候特别的郁闷 ....因为这行代码明显在"错误消息提示"下面......
                                                       可是等一下这行代码又会跑到“跳”的下面来,汗!
        而且都是在一个事件里面.......可能是壳的原因吧.不废话了,继续
       
为什么有问题呢?因为只有这里"这个跳"才能跳过那个"错误的信息提示"

于是 je改 jne 就这么搞定了 图8



但是这里还有一个问题:貌似是壳没有解码的原因....所以用OD 直接修改的文件保存后运行时出错

下面是跳那里改前后的代码比较

0040772A    E8 D2380100     call No1.0041B001
0040772F    83C4 04         add esp,0x4
00407732    837D F8 00      cmp dword ptr ss:[ebp-0x8],0x0
00407736    0F84 14010000   je No1.00407850                          ; 我跟了一下发现这里有问题,只要让他不跳就OK了
0040773C    6A FF           push -0x1
0040773E    6A 08           push 0x8
00407740    68 08000116     push 0x16010008
00407745    68 01000152     push 0x52010001
0040774A    E8 DC380100     call No1.0041B02B

修改后的文件一运行到这里就出错........后来又用OD 看了下.发现修改后代码不是我改的那样.......代码如下:

0040772A    E8 D2380100     call No1_3.0041B001
0040772F    83C4 04         add esp,0x4
00407732    837D F8 00      cmp dword ptr ss:[ebp-0x8],0x0
00407736    8F              ???                                      ; 未知命令//成这鬼样子了
00407737    DCC4            fadd st(4),st
00407739    A4              movs byte ptr es:[edi],byte ptr ds:[esi]
0040773A    7F 57           jg short No1_3.00407793
0040773C    6A FF           push -0x1
0040773E    6A 08           push 0x8

最后我实在没办法,就给他做了个内存补丁....结果能用..

文章完!
    希望各位大侠给指点文章的不足

声明: 本文仅供研究学习,本人对因这篇文章而导致的一切后果,不承担任何法律责任。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (64)
雪    币: 102
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
咋做的内存补丁没有说。
2010-6-30 10:13
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
汗!
  很简单的

下面补上

补丁:打开keymake,选好文件.选泽制作内存补丁

然后填上信息,生成就 OK了

直接上图



上传的附件:
  • 1.jpg (31.27kb,982次下载)
  • 2.jpg (15.53kb,982次下载)
2010-6-30 10:25
0
雪    币: 19
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
本人刚注册 第一次给你了,看看 我要开始学习了 哇咔咔
2010-6-30 10:37
0
雪    币: 117
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
新人来学习了.
2010-6-30 11:20
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
学习一下!!
2010-6-30 11:41
0
雪    币: 261
活跃值: (55)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
7
学习了..顺便看下KX币
2010-6-30 12:13
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我怎么有部分图片看不到呀
2010-6-30 12:20
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
我这里正常
         !
2010-6-30 12:34
0
雪    币: 42
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
我这里图挂了好多... 精神支持
2010-6-30 14:37
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
图片可能出错了
    重新传了下
        如果还........那就杯具了
2010-6-30 15:30
0
雪    币: 261
活跃值: (55)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
12
哪个外挂啊...说下我也去试试.
2010-6-30 20:34
0
雪    币: 33
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
刚刚试了可以用,。。
2010-6-30 21:07
0
雪    币: 39
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
新人进来学习一下。。。。。。
2010-6-30 22:25
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
进来恭喜一哈楼主,自己尚需努力。
2010-6-30 23:45
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
看了下 不过这个外挂在WIN7下也可以使用吗??
2010-6-30 23:52
0
雪    币: 13
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
学习了  好哇  希望我能快点转正
2010-7-1 00:29
0
雪    币: 13
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
新人进来学习一下
2010-7-1 00:34
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
看了很多,才发现自己是真的新人.........
2010-7-1 02:25
0
雪    币: 224
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
向楼主学习。。。。
2010-7-1 02:46
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
感谢楼主,学习了!
2010-7-1 08:44
0
雪    币: 579
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
支持楼主!!
2010-7-1 09:06
0
雪    币: 776
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
来学习一下爆破啊
2010-7-1 09:11
0
雪    币: 42
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
呵呵 还没得到码吗 再支持一次
2010-7-1 11:48
0
雪    币: 117
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
又看了一遍,巩固下。。。
2010-7-1 12:10
0
游客
登录 | 注册 方可回帖
返回
//