首页
社区
课程
招聘
看外挂破解文章之疑惑
发表于: 2004-9-10 14:28 5429

看外挂破解文章之疑惑

2004-9-10 14:28
5429
看了一篇外挂破解文章,有些疑惑,一时找不到答案,所以想请教大家,原文如下。

用OD载入 外挂.exe,用插件隐藏调试标志,在调试设置中忽略全部异常,载入后会听在以下代码处:(代码长,省略),直接按F9,让程序运行起来,运行过程中有两次警告,都不用理它,可以看到我们还在外挂这个模块中,这对我们来说是个好事,试了试常规断点,
bpx GetDlgItemText
bpx xxxxxxxxxxxxxxx
bpx xxxxxxxxxxxxxxx
bpx xxxxxxxxxxxxxxx
bpx xxxxxxxxxxxxxxx
郁闷,没一个能断下来,试试OD万能断点吧,"bpx *",现在要取消一些段点了,运行一次按一次F2,取消一些程序加载时的断点,知道我们能随便移动外挂窗口而不被OD断下来位置,现在我们在外挂的密码框中随便输入几个字符,比如74747474,然后点登陆,程序又被断下来,然后过程很烦,一个CALL断一次,我就的判断一次这个CALL是否对破解有用,更的头都大了,过程在次省略,直接到后面结尾,用keymake制作内存补丁,

地址          Hex转存       反汇编         
0041972A      75 29         jnz short xy.00419755

修改地址就是0041972A这个跳转,由75 29可以知道数据长度为2,原始指令就是75 29,修改为74 29生成补丁就OK了。

我的问题:
1:请问是不是只要正确设置插件工作目录,并且目录里包含了OD的隐藏插件,那么打开OD会就自动隐藏调试标志?
2:文章在一开始运行程序后就设断点,在哪设断呢,是载入暂停后下面第一个CALL吗?
3:文章作者找到该外挂的验证密码的字符串后,说新版外挂出来后直接载入后F9运行,搜索字符参考,为什么我也载入F9运行,按Ctrl+B进行搜索字符参考没有搜索到呢?难道是我长的太帅老天嫉妒吗?5555555555!
4:我破另外一个外挂,找到一个可能是关键跳转的地方后,可是有点蒙,分不清原始指令代码了!
地址        Hex转存       反汇编
7FFE031D    0F84 0D000000   JE 7FFE0330
破解外挂文中je指令的16进制代码好象不是0F84,请问是怎么回事?和大小写有关吗?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
最新回复 (3)
雪    币: 211
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
0F开头的是长跳,74/75是短跳。
2004-9-10 15:16
0
雪    币: 224
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
1:请问是不是只要正确设置插件工作目录,并且目录里包含了OD的隐藏插件,那么打开OD会就自动隐藏调试标志?

这个问题,一般每次重新载入后就需要重新隐藏。

2:文章在一开始运行程序后就设断点,在哪设断呢,是载入暂停后下面第一个CALL吗?

文章是我写的,我并没有在开始时设断。而是OD自己断下来的程序入口。

3:文章作者找到该外挂的验证密码的字符串后,说新版外挂出来后直接载入后F9运行,搜索字符参考,为什么我也载入F9运行,按Ctrl+B进行搜索字符参考没有搜索到呢?难道是我长的太帅老天嫉妒吗?5555555555!

文章中有一句很重要的话“我们仍然在99mu.exe这个模块中”,按Ctrl+B进行搜索字符参考时请保证您在99mu.exe这个模块中。

同样的方法可以破解目前3.6版
2004-9-10 22:14
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
请问你的这片文章在那
给个连接.....。。  楼主的不全!!
2004-9-10 22:26
0
游客
登录 | 注册 方可回帖
返回
//