首页
社区
课程
招聘
[旧帖] [分享]新手去除Winrar和Restorator 2007去除NEG 0.00雪花
发表于: 2011-2-28 18:44 1449

[旧帖] [分享]新手去除Winrar和Restorator 2007去除NEG 0.00雪花

2011-2-28 18:44
1449
看了几天莫逆的CRACK视频,照葫芦画瓢的对本机先前装的WinRar评估版去除未注册用户提示窗口,之前觉得它一直很烦人苦于自己先前没有能力就忍了,终于在听完视频之后小试一把将它去除,具体步骤:
1.od打开WinRar评估版,进入程序后按Ctrl+N弹出程序调用Api函数列表,查找DialogBoxParaA函数,点击进入调用列表,出现一堆调用过程依次查看第一个是标题是“Rereg”对话框,第二个为“Reminder”对话框,第三个为“Aboutrardlg”对话框。。。
用资源编辑工具打开查看对话框资源发现对应依次为:提示重新注册对话框,未注册提示对话框,关于软件简介对话框。。。。
选择第二个进入从
0043F93A      6A 00         push    0                   ; /lParam = NULL
0043F93C      68 F4354800   push    WinR.004835F4     ;|DlgProc = WinR.004835F4
0043F941      FF35 644E4C00 push    dword ptr ds:[4C4E64]       ; |hOwner = NULL
0043F947      68 2C6A4A00   push    WinR.004A6A2C    ; |pTemplate = "REMINDER"
0043F94C      FF35 48214B00 push    dword ptr ds:[4B2148]          ; |hInst = NULL
0043F952      E8 79220600   call    <jmp.&USER32.DialogBoxParamA>  ; \DialogBoxParamA
选中此区域右键--二进制--用nop填充然后右键--复制到可执行程序然后右键--保存文件,重命名保存后,重新打开修改后的文件发现烦人的提示窗口不见了。~<-.->
这里用到了资源编辑软件Restorator 2007之前下载的一直没怎么使用过。
这里说明下之前早在浏览论坛是听说高手们破解软件用OD什么的softice之类的工具,当时只是顶礼膜拜下,那敢想到自己破解什么,更是不只如何使用即便网上软件的使用手册一票票的,不过偶然的机会在看过莫逆的视频后,自己便试着上手了,感觉还不错,所以还未接触的朋友不用担心下个《加密与解密第三版》的视频看看后,估计自己心中便有了数可以尝试自己过吧手瘾了呵呵。初次发帖叙述不通之处,请大家多多指教,谢谢~(注:有汇编基础的朋友们上手很快的)

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 269
活跃值: (906)
能力值: ( LV12,RANK:345 )
在线值:
发帖
回帖
粉丝
2
因为Restorator 2007是delphi编写的所以资源信息打开的话找不到想要去除的对话框,而且进入OD后Ctrl+N也没有DialogBoxParaA的调用函数所以,此法不通,另行他法我选的是动态跟踪别的暂时想不到,首先运行程序出现提示窗口后Ctrl+N查看settimer函数进入第一个尝试将第二个参数也就是计时器间隔传递的是 push esi向上找找到test esi,esi语句紧接着是比较语句。思路将esi中传递时间间隔参数为较小的值比如255(默认ms毫秒)选择test esi,esi汇编改成mov esi,100(十六进制为255ms)将下边判断语句nop掉,直到第一个参数push 0然后复制到可执行文件,保存重命名,打开发现提示窗口一闪而过,不过汉化版却变成了英文版,有问题下面方法同样是这个问题不知为何可能涉及到汉化知识。
方法二:od打开程序点击运行后暂停程序-调试菜单选择--返回到用户程序-程序停留在0056bcd7地指处,点击单步运行不跟入CALL指令,直到越过第二个CALL后出现窗口,因此第二个CALL函数,所以提示窗体一定是在此CALL中调用的,在00569df9处设置断点,然后重新运行程序执行到此断点处,点击跟入按钮不是跳过,逐步运行直到出现窗口将此CALL 指令NOP掉保存运行程序成功消除窗口,可是汉化消失了。。问题不明白
2011-2-28 19:46
0
游客
登录 | 注册 方可回帖
返回
//