首页
社区
课程
招聘
[原创]正反合璧,挖掘war3资源地址详细过程
发表于: 2017-3-14 06:38 9592

[原创]正反合璧,挖掘war3资源地址详细过程

2017-3-14 06:38
9592

    这个话题原来我只能求助了,百度搜索等等。发现了很多有兴趣的同学也在搜索,无奈却找不到……。有找到的大侠却又惜字如金,不肯吐露分毫。嘿嘿,本着共享知识,共同进步的原则,我将研究的成果共享给大家吧!

    我用CE查找war3 1.27的金币的时候,也是想着按照CE教程里的原理直接查找。首先按精确值查找,开局都是500金币,然后采10点金币,再Next Scan,结果……没有结果了!

        看来这里的数值不一定就是画面显示的数值。突然想到以前查生化危机时,它的血值是显示的10倍!这么看来魔兽也很有可能搞点小动作!于是按未知初始值方式,每采一次金币,就按增加值的方式搜索,终于把它定格下来了。居然真的是10*显示的金币值。(这中间探索的过程就不贴图了,若知道它是10倍关系,直接按精确值搜索立即就出来了!嘿嘿)CE里面搜索出来的动态地址如下:

 

     

         然后,再按照基础教程方式(find out what writes to this address)可以找到一级指针!

         再继续,搜索一级指针。这里会搜索出一堆指针地址:



 

       按照一般的思路,肯定是选择简单的进行搜索了!嘿嘿,我也是这么想的!那么就完蛋了!按照 mov eax, [ecx+40]的地址进行搜索也是很多同学不知道怎么会陷入到无尽循环之中的原因了。按照这种步骤进行常规搜索,在搜索出一堆地址之后,又会出现指向前面一模一样的指针……子又生孙,孙又生子,找不到尽头了!

        我开始也被困在此处了,后来想到上面的那个特殊指针地址。既然此路不通,只能看看那个特殊地址了!但是这个ecx的值不确定啊!!!怎么办?

    用CE中的OD“打开这个地址,向上一扫描,发现好多这样的[eax+ecx*8+04]:

        没办法了,CE中的小OD的调试功能确实没有大OD强,用大OD来帮忙吧,哈哈。关掉CE,OD附加到war3进程,

然后CTRL+G到达这处令人郁闷的地址。

        发现这个位置应该是在一个函数体内。先看看周围环境吧,上下瞧瞧。结果在上面入口处看到了好东西:

        难道这就是传说中的基址?哈哈。然后向下再看看与此硬编码相关的操作:

  


        看到没有?这样就正向推导出来了指针的计算方法了(CE的查找方式是反向推导,从数据入手), 这里直接是从硬编码的基地址入手。得出结论:

         金币的基址为5D340A8,那么它指向的地址为 [[5DE340A8]+0C]+8*ECX+4]+78


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
打赏 + 1.00雪花
打赏次数 1 雪花 + 1.00
 
赞赏  CCkicker   +1.00 2017/05/08
最新回复 (16)
雪    币: 79
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
好帖 支持 交流交流:q 84476063
2017-3-14 08:41
0
雪    币: 5339
活跃值: (3739)
能力值: ( LV13,RANK:283 )
在线值:
发帖
回帖
粉丝
3
我的恶魔猎手,年轻时的回忆
2017-3-14 08:49
0
雪    币: 103
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
难怪第二次搜索没值了呢。。。原来如此
2017-3-14 09:03
0
雪    币: 69
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
好久没看到人整war3了,楼主建个群一起讨论走
2017-3-14 09:27
0
雪    币: 97697
活跃值: (200844)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
6
支持樓主.
2017-3-14 11:15
0
雪    币: 1074
活跃值: (160)
能力值: ( LV13,RANK:760 )
在线值:
发帖
回帖
粉丝
7
嘿嘿,哥整的不是war3,是情怀!
2017-3-14 17:27
0
雪    币: 4751
活跃值: (1783)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8

你找的基址不对    有一个固定基址保存的数值加上楼层就是玩家的地址

顺便吐槽下  11平台改键有延迟          

2017-3-14 18:58
0
雪    币: 1074
活跃值: (160)
能力值: ( LV13,RANK:760 )
在线值:
发帖
回帖
粉丝
9
wang王 你找的基址不对    有一个固定基址保存的数值加上楼层就是玩家的地址顺便吐槽下  11平台改键有延迟& ...
嗯,多谢指正,有空我再向上挖掘看看。
2017-3-15 16:43
0
雪    币: 97697
活跃值: (200844)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
10
我支持你.
2017-3-15 16:44
0
雪    币: 1074
活跃值: (160)
能力值: ( LV13,RANK:760 )
在线值:
发帖
回帖
粉丝
11
linhanshi 我支持你.
谢谢
2017-3-15 16:53
0
雪    币: 187
活跃值: (117)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
情怀,mark一下
2017-3-16 09:49
0
雪    币: 5207
活跃值: (3452)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
mark 情怀
2017-3-18 13:40
0
雪    币: 0
活跃值: (150)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
mark    情怀
2017-4-10 09:51
0
雪    币: 6124
活跃值: (4676)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
15
最简单的说法,资源x10
2017-6-19 15:12
0
雪    币: 205
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
希望能够一起交流一下啊。
2017-9-6 17:43
0
雪    币: 665
活跃值: (434)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
这个必须支持!!!!!!
2017-9-9 13:29
0
游客
登录 | 注册 方可回帖
返回
//