首页
社区
课程
招聘
[原创]修改PE入口点方式注入自己编写的DLL——《英雄无敌》1代小回城术修改成大回城术
发表于: 2024-10-8 02:31 7652

[原创]修改PE入口点方式注入自己编写的DLL——《英雄无敌》1代小回城术修改成大回城术

2024-10-8 02:31
7652

《英雄无敌》每代都有回城术,而第一代的回城术则是所谓的“小回城术”,就是到达的城堡不能选择。到了《英雄无敌》2代和3代,都有大小回城术了,而大回城术可以使英雄回到己方的任意一座没有自己的英雄所在的城堡,有了这样的魔法,使得英雄能兼顾整个地图,是每个玩家都是首要得到的!可惜的是,到了《英雄无敌》四代,回城术又回到了小回城术并且限定只有会秩序类魔法的英雄才能拥有,极大地增加了完成地图的难度和时间!以前我有发过把二代里的小回城术修改成大回城术的博文:
https://www.cnblogs.com/dark-f/p/18432634
这次我将要把《英雄无敌》一代的小回城术,改成大回城术。具体方法包括:
1)设计一个DLL,就是一个由一个下拉框组成的对话框
2)把这个DLL注入到《英雄无敌》一代里
本次修改是在这2个文章基础上进行的:
https://www.cnblogs.com/dark-f/p/18316105
https://www.cnblogs.com/dark-f/p/18299637

这个设计很简单,语言选择的是masm32。

给DLL取名Towngate,下面直接上代码。
Towngate.asm:

Towngate.def:

Towngate.rc:

Makefile文件:

然后就可以编译链接成dll了(为了确保dll有效,已经用应用程序测试可以加载调用)。

这种注入方式的优点非常明显:
1)这种注入方式,不怕dll升级与修改,即修改dll无需再去修改PE
2)无需繁琐的导入表重定位操作与计算
注入方法只是很简单的三步:
第一步:在pe文件的空白处输入dll文件名称字符串,并push 地址
第二步:call LoadLibraryA
第三步:跳回原pe入口点
最后修改PE的入口点为上面第一步push所在命令行地址即可。下面以《英雄无敌》1代注入Towngate.dll看具体操作:
用OD打开程序就会停在程序入口点,这个点也可以使用PE类程序查看的,本贴使用的是Explorer Suite(也就是CFF Explorer)

在程序的尾部有很多空白,选定0048B0C0处作为新的入口点

先在0047B0A4的地方输入字符串Towngate.dll,这是dll的文件名

再在0047B0B1的地方输入GetTown,这是dll中的输出函数名

好,下面就可以按照上面的三步注入dll。在0048B0C0处,依次输入上面三步,结果如下图

保存修改

用CFF Explorer打开刚修改后的程序,可以看到此时程序的入口点是在826C0处(即4826C0)

将其修改为8B0C0,并保存

运行一下游戏,看看是否可以正常运行。可以正常运行,说明入口点的修改没有问题,下面就是修改程序代码的过程了。

下面是关键部分,也就是回城术是怎么选择城堡的

可以看出,上面的小回城术是根据英雄所在位置坐标,和己方所有城堡坐标作距离计算,得到最小的那个距离,就是英雄要回到的城堡。其中关键的数据有3个:player1的首地址,是存在[4C24B0],而己方城堡数量,是存在上面那个地址偏移56的地方[eax+56],再就是选中的城堡是存在[local.3](即[ebp-C])里的。
搞清楚了回城术的应用流程,修改就简单了,只要在跳入对每个城堡循环前,就将程序跳转到自己的代码那里,然后把所要去的城堡付给[local.3]即可。
因此,将程序中的这个跳转,改到跳到修改代码所在地址即可

再看看修改的代码怎么写(下图红框的就是)?

由于玩家与电脑是使用同样的魔法代码的,因此,这样修改后要防止电脑不会使用而无法游戏,所以必须把电脑的排除出去,动态调试可知,玩家首地址的低16位为254,因此,可以用这判断将电脑仍回到小回城术上去。
大意就是:根据玩家首地址的低16位是否为254,将电脑排除掉,不等于254就返回小回城术流程-->得到dll的句柄-->检查句柄是否为NULL,如果是NULL,让程序回到原有的小回城术流程上去-->得到导出函数入口地址-->检查入口地址是否为NULL,若是同样返回原有程序的小回城术流程-->得到己方城堡数量,作为调用导出函数的参数,调用导出函数-->将导出函数的返回值传递给[local.3]-->最后跳转到原路径的00435289处。
修改后的程序代码在X32dbg中的样子(红框中三行是改变入口点的):

游戏中,回城术的使用方法是:
1 己方城堡从第一个开始,依次1、2、3、4下去,记住英雄要去的城堡是第几个?

2 在下拉框中就选中第几个(注意:即使是列表中的第一个,也要用鼠标选中一次)

3 点击OK就行了,下面看看实测结果

https://wwzd.lanzoup.com/inEvw2bxohoh

;********************************************************************
        .386
        .model flat, stdcall
        option casemap :none
;********************************************************************
; Include 文件定义
include     windows.inc
include     user32.inc
includelib  user32.lib
include     kernel32.inc
includelib  kernel32.lib
include     gdi32.inc
includelib  gdi32.lib
;********************************************************************
; Equ 等值定义
DLG_MAIN        equ 1
IDC_COMBOTEXT   equ 101
;********************************************************************
; 数据段
            .data?
hInstance   dd  ?
dwCount     dd  ?
dwTown      dd  ?
 
            .const
pTable      dd  sz1,sz2,sz3,sz4,sz5,sz6,sz7,sz8,sz9,sz10,\
                sz11,sz12,sz13,sz14,sz15,sz16,sz17,sz18,sz19,sz20
sz1         db  '1',0
sz2         db  '2',0
sz3         db  '3',0
sz4         db  '4',0
sz5         db  '5',0
sz6         db  '6',0
sz7         db  '7',0
sz8         db  '8',0
sz9         db  '9',0
sz10        db  '10',0
sz11        db  '11',0
sz12        db  '12',0
sz13        db  '13',0
sz14        db  '14',0
sz15        db  '15',0
sz16        db  '16',0
sz17        db  '17',0
sz18        db  '18',0
sz19        db  '19',0
sz20        db  '20',0
;********************************************************************
; 代码段
        .code
;********************************************************************      
; dll 的入口函数
DllEntry    proc    _hInstance,_dwReason,_dwReserved
            mov eax,_dwReason
            .if eax == DLL_PROCESS_ATTACH
                push _hInstance
                pop  hInstance
            .endif
            mov eax,TRUE
            ret
DllEntry    endp           
;********************************************************************
_DlgProc    proc    uses ebx edi esi _hWnd,_wMsg,_wParam,_lParam
        local   @nCount:dword
 
        mov eax,_wMsg
        .if eax == WM_CLOSE
            invoke  EndDialog,_hWnd,NULL
        .elseif eax == WM_INITDIALOG
;********************************************************************
; 初始化组合框
            mov esi,0
            push dwCount
            pop @nCount
            dec @nCount
            mov ebx, offset pTable
    @@:     mov edi, [ebx + esi*4]
            invoke  SendDlgItemMessage,_hWnd,IDC_COMBOTEXT,CB_ADDSTRING,0,edi
            .if esi == @nCount
                jmp @F
            .endif
            inc esi
            jmp @B
    @@:     invoke  SendDlgItemMessage,_hWnd,IDC_COMBOTEXT,CB_SETCURSEL,0,0
;********************************************************************      
        .elseif eax == WM_COMMAND
            mov eax,_wParam
            .if ax ==   IDOK
                invoke  EndDialog,_hWnd,NULL
;********************************************************************
; 演示处理下拉式组合框
            .elseif ax == IDC_COMBOTEXT
                shr eax,16
                .if ax == CBN_SELENDOK
                    invoke  SendDlgItemMessage,_hWnd,IDC_COMBOTEXT,CB_GETCURSEL,0,0
                    mov dwTown, eax
                .endif
            .endif
;********************************************************************
        .else
            mov eax,FALSE
            ret
        .endif
        mov eax,TRUE
        ret
 
_DlgProc    endp
;********************************************************************
GetTown     proc    _dwCount
        push _dwCount
        pop  dwCount
        invoke  DialogBoxParam,hInstance,DLG_MAIN,NULL,offset _DlgProc,NULL
        mov eax, dwTown
        ret
GetTown     endp
;********************************************************************
        End DllEntry
;********************************************************************
        .386
        .model flat, stdcall
        option casemap :none
;********************************************************************
; Include 文件定义
include     windows.inc
include     user32.inc
includelib  user32.lib
include     kernel32.inc
includelib  kernel32.lib
include     gdi32.inc
includelib  gdi32.lib
;********************************************************************
; Equ 等值定义
DLG_MAIN        equ 1
IDC_COMBOTEXT   equ 101
;********************************************************************
; 数据段
            .data?
hInstance   dd  ?
dwCount     dd  ?
dwTown      dd  ?
 
            .const
pTable      dd  sz1,sz2,sz3,sz4,sz5,sz6,sz7,sz8,sz9,sz10,\
                sz11,sz12,sz13,sz14,sz15,sz16,sz17,sz18,sz19,sz20
sz1         db  '1',0
sz2         db  '2',0
sz3         db  '3',0
sz4         db  '4',0
sz5         db  '5',0
sz6         db  '6',0
sz7         db  '7',0
sz8         db  '8',0
sz9         db  '9',0
sz10        db  '10',0
sz11        db  '11',0
sz12        db  '12',0
sz13        db  '13',0
sz14        db  '14',0
sz15        db  '15',0
sz16        db  '16',0
sz17        db  '17',0
sz18        db  '18',0
sz19        db  '19',0
sz20        db  '20',0
;********************************************************************
; 代码段
        .code
;********************************************************************      
; dll 的入口函数
DllEntry    proc    _hInstance,_dwReason,_dwReserved
            mov eax,_dwReason
            .if eax == DLL_PROCESS_ATTACH
                push _hInstance
                pop  hInstance
            .endif
            mov eax,TRUE
            ret
DllEntry    endp           
;********************************************************************
_DlgProc    proc    uses ebx edi esi _hWnd,_wMsg,_wParam,_lParam
        local   @nCount:dword
 
        mov eax,_wMsg
        .if eax == WM_CLOSE
            invoke  EndDialog,_hWnd,NULL
        .elseif eax == WM_INITDIALOG
;********************************************************************
; 初始化组合框
            mov esi,0
            push dwCount
            pop @nCount
            dec @nCount
            mov ebx, offset pTable
    @@:     mov edi, [ebx + esi*4]
            invoke  SendDlgItemMessage,_hWnd,IDC_COMBOTEXT,CB_ADDSTRING,0,edi
            .if esi == @nCount
                jmp @F
            .endif
            inc esi
            jmp @B
    @@:     invoke  SendDlgItemMessage,_hWnd,IDC_COMBOTEXT,CB_SETCURSEL,0,0
;********************************************************************      
        .elseif eax == WM_COMMAND
            mov eax,_wParam
            .if ax ==   IDOK
                invoke  EndDialog,_hWnd,NULL
;********************************************************************
; 演示处理下拉式组合框
            .elseif ax == IDC_COMBOTEXT
                shr eax,16
                .if ax == CBN_SELENDOK
                    invoke  SendDlgItemMessage,_hWnd,IDC_COMBOTEXT,CB_GETCURSEL,0,0
                    mov dwTown, eax
                .endif
            .endif
;********************************************************************

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

最后于 2024-10-8 05:00 被fdark编辑 ,原因: 考虑少了玩家与电脑使用同样代码,所以必须将电脑排除掉,因此添加了一些代码
收藏
免费 9
支持
分享
最新回复 (14)
雪    币: 2160
活跃值: (2862)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
好古早的游戏
2024-10-8 19:51
0
雪    币: 3249
活跃值: (5484)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
中规中矩的入门级教程
2024-10-8 22:29
0
雪    币: 6
活跃值: (217)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
来个64位的教程
2024-10-8 22:52
0
雪    币: 160
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
支持
2024-10-11 09:54
0
雪    币: 271
活跃值: (89)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
难不成PYG那个3也是你写的?
2024-10-16 22:55
0
雪    币: 3757
活跃值: (103)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
https://www.52pojie.cn/thread-1971893-1-1.html 你写的?
2024-10-17 10:37
0
雪    币: 4319
活跃值: (1703)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
8
0x00day https://www.52pojie.cn/thread-1971893-1-1.html 你写的?
是的
2024-10-17 12:05
0
雪    币: 895
活跃值: (9881)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
9
OEP->shellcode->OEP  shellcode执行loadlibrary. 难点在于shellcode位置. 重定位的计算. 以及shellcode的编写. 之前记得还能添加节实现. shellcode要可执行才可以.
2024-10-17 14:03
0
雪    币: 4319
活跃值: (1703)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
10
因为源程序里已经有LoadLibrary,所以它的重定位问题无需担心,直接由程序自行解决
2024-10-17 14:38
0
雪    币: 4319
活跃值: (1703)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
11
TkBinary OEP->shellcode->OEP shellcode执行loadlibrary. 难点在于shellcode位置. 重定位的计算. 以及shellcode的编写.[em_27] 之 ...
你的头像好像在52pj里看到过,是同一人吗?
2024-10-17 14:45
0
雪    币: 895
活跃值: (9881)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
12
fdark 你的头像好像在52pj里看到过,是同一人吗?
不是.52不是这头像. 52是个帅哥
2024-10-17 19:58
0
雪    币: 3
活跃值: (324)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
感谢分享,楼主真的是英雄无敌的真爱粉
2024-11-21 15:18
0
雪    币: 4319
活跃值: (1703)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
14
@kofcoco
Thx!
2024-11-21 18:20
0
雪    币: 4319
活跃值: (1703)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
15
DLL使用下拉框有缺陷(不知为何,下拉框选择只能显示5个内容),现在改用列表框重新建立了DLL,下载地址贴子里就不修改了,可以去:https://www.cnblogs.com/dark-f,也可以直接去蓝凑下载:https://wwzd.lanzoup.com/iCyXz2gi3rbi
2024-11-28 05:25
0
游客
登录 | 注册 方可回帖
返回
//