首页
社区
课程
招聘
[求助]菜鸟学习之UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo破解
发表于: 2007-12-16 21:44 4139

[求助]菜鸟学习之UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo破解

2007-12-16 21:44
4139
搞到一个程序。(是一个对战平台,半天之内已经有高人破解了)。。于是本菜鸟决定勇敢的面对挑战,也拿来研究研究,看看能否做到别人一样的功能。

首先进行peid扫描。显示 UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
于是寻找脱壳工具。看雪论坛上有UPXShellEx。。于是下载,安装,脱之。得到一个新文件。
点击,,很好,启动界面出来了。。输入帐号。密码。。。昏。。。直接弹出一个对话框        "文件已经被病毒破坏,请您去WWW。XXX。COM。CN去下载最新的的客户端程序"
。。..............
郁闷了一会。决定看看原始客户端改个名字会怎么样。结果。。。居然也同样弹出了该对话框
哭啊!!看来这个客户端真的不能动。。一动就弹这个出来。。。

仔细翻阅看雪老大的文章。。。既然脱壳显示是成功的。那我也只有相信脱完壳后的程序了。于是打开OD。准备把"文件已经被病毒破坏,请您去WWW。XXX。COM。CN去下载最新的的客户端程序"的对话框CRACKE掉。。。。。寻找XXX该字符串的位置在哪。。结果很郁闷的发现。根本没有该字符。。连“www"都找不到。忽略大小写都没用。。。。无奈之下只有直接按F8进行调试。
经过N个小时的奋斗。。终于成功定位到该对话框
004CEEB1   mov ........
call   <jmp.&MFC42.#2514_CDialog::DoModal>  //此处弹出进度条
cmp     dword ptr [ebp-5C0], esi//判断是否相等
jnz     short 004CEEE0//不相等就跳。。。我将JNZ改成JMP后可以进入里面程序但有问题
mov     eax, dword ptr [ebp-5C8]
cmp     dword ptr [eax-8], esi
je      short 004CEED4//此处修改强行跳转的结果是重新输入帐号密码
push    esi
push    esi
push    eax
call  <jmp.&MFC42#1200_AfxMessageBox>//此处运行的结果就是弹出那该死的对话框

于是大胆判断jnz     short 004CEEE0才是程序应该正常的跳转的。。将jnz改成jmp但是修改之后。程序是正常进去了。。。但是。本来那个对话框是在进度条一半的时候出现的。现在改了。进度条的另外一半根本就不出现。。。直接进入程序里面。。而且,由于缺少那一半进度条。里面很多功能流失。无法实现。5555。。这下真的哭了。。。。

狠下心。。决定直接用OD调那个不脱壳的程序。(也就是可以正常运行的程序)。。。结果F8按了半天就是不弹东西出来。我都按的快累死了。还不出现输入帐号密码的窗口。

各位老大。。。。能否指点小弟一二。。这程序该砸分析。。小弟接下去该怎么研究才能修改该程序呢?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 47147
活跃值: (20380)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
估计自校验有多处。
UPX壳可以直接用OD调试,你尝试用一些插件隐藏一下OD。
2007-12-17 09:19
0
雪    币: 243
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
昏。。。。。。郁闷的是今天起来重新加载程序,,以前做的注释位置全部不对了。。。。昏 啊!!。。。OD是否只有系统不重启。注释才有用?现在开始看插件
2007-12-17 10:50
0
雪    币: 243
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
不脱壳直接调试不行。。。。在调到
6BC8C501   call  #5718_CWnd::RunModalLoop  这行的时候。弹出帐户密码窗口,但是不给输入。。。OD只在原地打转。。。无法进一步调试

而脱壳后在执行call  #5718_CWnd::RunModalLoop 可以输入帐户密码。。但是用工具脱壳有问题。 。。请大家指点我一,二啊!!

目标程序可以在http://game.vsa.com.cn/starcraft/jsp/comm/down.html 可以下载。。
真不知道他们是怎么在半天更新之内就成功破解的。(帐户,密码可以免费申请)
2007-12-17 12:51
0
游客
登录 | 注册 方可回帖
返回
//