软件名称:SuperClick
软件下载:http://d89.d.iask.com/fs/800/1/a972a86bcad44e7517659546a9c325668103206/rar/SuperClick1.52.rar
功能:自动点击广告赚钱
保护方式:一机一码,重启验证
未注册限制:只能实现一个网站的自动点击,软件标题有(未注册)字样。
分析过程:
运行软件,发现标题有(未注册)字样,试用软件功能,限制一个网站自动点击,找到注册处,发现是一机
一码的注册方式,随意输入注册码88888888,点注册,提示“重新启动本方可生效!”。
经检测软件注册时写入注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\PeterSoft\SuperClick]
@="88888888"
"AutoStart"=dword:00000000
"MultRun"=dword:00000038
关掉软件。
PEID查壳,VC++6.0写的,没有壳。
OD载入,超级字符串参考-->查找UNICODE找到“未注册”,跟随后的反汇编代码:
00402544 . 68 90324400 push SuperCli.00443290 ; (未注册)
在此向上走找到JNZ跳转
0040251D /75 53 jnz short SuperCli.00402572
0040251F . |68 40654400 push SuperCli.00446540
00402524 . |8D4C24 14 lea ecx,dword ptr ss:[esp+14]
00402528 . |E8 7D670200 call SuperCli.00428CAA
0040252D . |8D5424 10 lea edx,dword ptr ss:[esp+10]
00402531 . |8BCD mov ecx,ebp
00402533 . |52 push edx
00402534 . |C78424 84520000>mov dword ptr ss:[esp+5284],1
0040253F . |E8 E27A0200 call SuperCli.0042A026
将JNZ汇编成JMP然后保存文件,运行后标题中的(未注册)字样消失,但是还只能自动点击一个网站,限制还没有消失。
还望各位大侠指点。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课