-
-
[讨论]还有新手刚入坑flexnet吗,历史帖子像大神讲数学题省略了太多步骤了
-
发表于: 6天前 157
-
flexnet这门学问刚开始摸索,顺便记录一下搜索过程,请各位大神指导一下看看我哪里理解 的有偏差。
比如一个11.16版本的flexnet 如何判断他用了ecc 还是 用的两个种子点,因为有教程说11.16可以进行使用两种方式恢复种子点,但是在问了一下AI ,说是v7.1 / v8.0 时代就引入了ECC 了,那如果使用ecc 就是patch pubkey 这条路吗?
对于有一些vendor ,它本身已经加壳了,所以直接使用ida pro 分析不出来东西,我就使用进程将不同时间段的内存导出来进行分析,发现使用《 Flexnet Publisher V11.16及其以下版本加密种子点恢复方法》可以找到“87654321h”特征码和后面的特征,但是到调试那一步又卡住了,因为加壳的exe不会脱壳或者不脱壳的情况下调试,这能说明这个vendor 使用的是两个种子点来验签的吗?

将内存dump 出来的用 本站大神的工具ecc_autopath_v2.1 也能搜索到结果,可以显示替换pubkey的页面,那这是不是说明它也有ecc 的特征。

这个calcseed.exe 这个小工具可以在找种子点的时候帮上大忙,但是如果种子点找到后如何再生成新的签名呢,这是不是又需要一个工具,目前还没有找到。
FlexnetSDK11.14 链接: db4K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6H3j5h3&6Q4x3X3g2T1j5h3W2V1N6g2)9J5k6h3y4G2L8g2)9J5c8Y4y4Q4x3V1j5I4k6W2V1&6g2i4A6o6P5Y4u0z5h3q4R3K6d9Y4y4Q4x3X3c8p5y4W2y4f1g2r3u0Y4i4K6y4r3M7s2N6V1i4K6y4p5j5%4M7J5P5R3`.`. 提取码: cw2z 已经下载下来但是后来发现没有官方给的几个key 编译不了 ,有个demo编译后直接就过期,也无法测试,感觉这条路也不通。
欢迎各位大神来指导,我在坐小板凳拿好笔记本来记下大神们的回复。
冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。