首页
社区
课程
招聘
爆破目标CD宝贝3.15[原创]
发表于: 2006-1-25 01:02 4211

爆破目标CD宝贝3.15[原创]

2006-1-25 01:02
4211
这次的目标是目标工作室的宝贝3.15,PE侦壳,显示Borland Delphi 6.0 - 7.0,不错。打开程序,选择软件注册,弹出对话框,随意填入注册码,弹出对话框“软件序列号和软件注册码不匹配,请重新注册”。载入W32Dasm分析,参考,查找,有字符串“软件已经注册”,就从这里入手。双击,来到00618B14处,向上看有一明显跳转:
:00618AF0 8B9518FFFFFF            mov edx, dword ptr [ebp+FFFFFF18]
:00618AF6 8B45F4                  mov eax, dword ptr [ebp-0C]
:00618AF9 E83ED9FFFF              call 0061643C
:00618AFE 84C0                    test al, al
:00618B00 743B                    je 00618B3D
:00618B02 A130396200              mov eax, dword ptr [00623930]
:00618B07 8B00                    mov eax, dword ptr [eax]
:00618B09 E82694E5FF              call 00471F34
:00618B0E 8B8350030000            mov eax, dword ptr [ebx+00000350]

* Possible StringData Ref from Code Obj ->"软件已经注册"
                                  |
:00618B14 BA2C8F6100              mov edx, 00618F2C
:00618B19 E84A6CE3FF              call 0044F768
:00618B1E 8B834C030000            mov eax, dword ptr [ebx+0000034C]
:00618B24 33D2                    xor edx, edx
:00618B26 8B08                    mov ecx, dword ptr [eax]
:00618B28 FF5168                  call [ecx+68]
:00618B2B 8B8354030000            mov eax, dword ptr [ebx+00000354]
:00618B31 33D2                    xor edx, edx
:00618B33 8B08                    mov ecx, dword ptr [eax]
:00618B35 FF5168                  call [ecx+68]
:00618B38 E943020000              jmp 00618D80

* Referenced by a (U)nconditional or (C)onditional Jump at Address:
|:00618B00(C)
|
:00618B3D 8B8330030000            mov eax, dword ptr [ebx+00000330]
:00618B43 E8F89FF3FF              call 00552B40
:00618B48 8B8330030000            mov eax, dword ptr [ebx+00000330]
:00618B4E E8CDD1FBFF              call 005D5D20

        Possible StringData Ref from Code Obj ->"update T_MyInfo set SerialID=null"

把00618B00 743B处74变75试试,打开Uedit32,载入主程序,在w32dasm查找到74的偏移位置00217F00h,在uedit32中ctrl+g,输入0x00217F00,找到74改为74,然后保存为另一文件名1.exe,运行修改后的程序1.exe,在主界面点击软件注册,显示软件已经注册。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 200
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没有什么新鲜的。新人支持一个。
2006-1-25 01:53
0
雪    币: 3519
活跃值: (4047)
能力值: (RANK:215 )
在线值:
发帖
回帖
粉丝
3
找到74改为74?

细心点哦
2006-1-25 09:24
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
以后一定注意,谢谢
2006-1-25 09:58
0
雪    币: 251
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
虽然简单还是支持一下
2006-1-25 11:17
0
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
6
个人认为这样改有问题,爆破并不是仅仅要显示软件已注册,而是要把不能用功能变成能用,这个软件改标志位比较好。
2006-1-25 21:24
0
游客
登录 | 注册 方可回帖
返回
//