首页
社区
课程
招聘
作弊,无KEY快脱EXECryptor二次加密、需要注册的程序
发表于: 2005-12-24 16:20 5476

作弊,无KEY快脱EXECryptor二次加密、需要注册的程序

2005-12-24 16:20
5476
由于涉及巨牛,弄不好是要推到菜市口去的,所以我尽量简单写,尽量不说清楚,大家看个意思。

1。过EXECryptor
LOVEBOOM介绍过一种方法,这里换一种。把OD用带驱动的Themida加壳,再配合看雪老大的插件,EXECryptor就可以直接调试了。

2。跟踪、DUMP
载入
01830E00 >  B8 00000000               mov eax,0
这里是伪装

0183132B    9C                        pushfd
这里是北斗

01822000    55                        push ebp
这里是乱写的,为什么会这样就不知道了.

01821BF8    E8 F7FEFFFF               call XXXXXXX.01821AF4
这里俺不认得

之后就到EXECryptor的地盘了,不忽略EXECryptor的典型异常,注意LoadLibraryA,待DLL文件加载完毕。此时溜达着看看

00401000  - FF25 14997E00             jmp dword ptr ds:[7E9914]                 ; sewl2.System::GetMem
代码已经解开,DUMP,输入表也可以抓出来了。难以理解把,此时还没有叫注册,但代码已经解开.说明是先解码,再破坏,并创建注册线程,EXECryptor的BUG。当然,一但提示注册也就挂了,有没有调试都挂,注册窗口瞬间消失,真是奇怪.

3。作弊去OEP
勤快的可以继续跟踪,慢慢到OEP。本人属于懒的要死的,所以我作弊。原程序使用里虚拟机,所以EXECryptor的OEP盗取就可以忽略了,至多也就盗一行。拿出原程序,连接器版本2。25,是D的程序。D有一个固定框架,为我们作弊提供了方便。原程序也是加了壳的,曾经是一个神话,但现在是凤凰拔毛不如鸡了。OD载入,内存段点,GetModuleHandleA,从堆栈找返回。虚拟机和VM的很像,也许是花银子买来的吧。往上看,第一个PUSH XXXXXXX JMP XXXXXXXX就是入口。对一下DUMP文件,没少,直接修复。

4。XXXXXXXX
由于DUMP的时机不同,可能会产生不一样的问题。我遇到的是重定位问题,但文件比较大,修复要好久,反复几次会死人的,所以直接加点便便。

看不懂也很正常,不用问是什么,只要知道如何过EXECryptor和小心使用EXECryptor的注册就行了。

祝平安夜愉快。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
强。 能否上传一份你调试用的OD?
2005-12-24 16:26
0
雪    币: 398
活跃值: (343)
能力值: (RANK:650 )
在线值:
发帖
回帖
粉丝
3
补充
3. delphi直接到初始化表的下一行去看,原oep处改成了jmp XXXX, XXXX可作oep

关于EXECryptor的注册
EXECryptor的注册框是在jmp XXXX后弹出来的,这时代码段和数据段已经解码了,还有加密的输入表也作好了,唯一没有解码的是未加密的输入表,这时是用0, 1, 2, 3...表示
但是只要给我试用一次, 就可以从内存里把未加密的输入表dump出来。再将oep修复, 就可以和EXECryptor的注册框say goodbye了
2005-12-24 16:29
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我这里没到注册框就已经解码了,输入表也没问题,我也很奇怪.但我这里到注册框就挂.
2005-12-24 16:34
0
雪    币: 398
活跃值: (343)
能力值: (RANK:650 )
在线值:
发帖
回帖
粉丝
5
00401000  - FF25 14997E00             jmp dword ptr ds:[7E9914]                 ; sewl2.System::GetMem
q3兄在脱fly的年终礼物?
2005-12-24 16:44
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
没办法.我没法注册,我昨天都快郁闷死了.虽然我在菜市口混了6年,但并不等于我想回去从容就义。
2005-12-24 16:56
0
雪    币: 242
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
楼上兄弟,把带驱动的Themida发出来看看呀。。。
2005-12-24 17:30
0
雪    币: 13606
活跃值: (4398)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
8
最初由 q3 watcher 发布
没办法.我没法注册,我昨天都快郁闷死了.虽然我在菜市口混了6年,但并不等于我想回去从容就义。

我开始跟你一样注册不了.不过重启以后就可以了
兄弟有注册版的带驱动的THEMIDA?帮忙加个OD行不?
2005-12-24 17:54
0
雪    币: 242
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
加个OD出来看看。。。
2005-12-24 17:56
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
最初由 LOCKLOSE 发布

我开始跟你一样注册不了.不过重启以后就可以了
兄弟有注册版的带驱动的THEMIDA?帮忙加个OD行不?

老大,我那有注册的THEMIDA啊,就是用试用版加的.THEMIDA加壳的东西和冰刃一样抗揍,只要不专门对它设防就没问题.昨天晚上我重启N便还是不行,脱了就可以直接运行了.
2005-12-24 20:09
0
雪    币: 200
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
哦,菜市口?难道Q3大大北京的?我在虎坊桥!
2005-12-24 20:50
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
那可真是离的近.
2005-12-25 08:34
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
加入收藏慢慢看
2005-12-25 11:16
0
游客
登录 | 注册 方可回帖
返回
//