-
-
[原创]KCTF2020秋季赛 第七题 鱼目混珠 WP
-
发表于: 2020-12-2 11:36 5694
-
NtReadFile函数Ret处下断, 输入序列号, 回车, 成功断下.
"1234567887654321"为我们输入的测试序列号.
查看调用栈:
继续跟踪到下面的位置:
依次读取输入数据的一个字节并存储到[esp+94]缓冲区.
跟踪到函数返回, 会发现代码有做混淆处理.
代码中存在一定程度的代码混淆:
去混淆后, 如下图(可以先尝试手动恢复, 若发现工作量较大, 则需要编程处理):
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
赞赏
他的文章
- [原创]驱动保护-EAC内核调试检测分析 25203
- [原创]第七题 声名远扬WP 14743
- [原创]第二题 迷失丛林WP 12263
- [原创]签到题 身在何处WP 2755
- [原创]VMProtect分析(三) 24891
看原图
赞赏
雪币:
留言: