首页
社区
课程
招聘
[旧帖] [求助]delphi里的控件 0.00雪花
发表于: 2008-3-9 10:57 3704

[旧帖] [求助]delphi里的控件 0.00雪花

2008-3-9 10:57
3704
遇到一个程序,注册窗口里的各项都是控件,也就是找不到按下注册按钮后的事件处理程序,不知这个怎么办?请给我一点思路或者捷径更好了,我知道我的问题对高手来说是小菜,但是已经浪费很长时间还是在汇编代码里瞎转,应该是方法不对,还请高手指点一二。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 190
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
用resscope打开找到空间的处理函数名称,然后再在od里面定位这个函数的入口。
2008-3-9 17:52
0
雪    币: 411
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
呵呵,能不能说的详细点,我是菜菜。具体步骤还是不会啊。
2008-3-9 23:09
0
雪    币: 411
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
打开后找不到这个按钮。没有好像。
2008-3-9 23:35
0
雪    币: 411
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
在运行中这些按钮和输入框才被解出来。 这怎么办?
2008-3-10 07:30
0
雪    币: 208
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
试试DeDe
2008-3-10 10:27
0
雪    币: 203
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
DeDe里找到目标窗体,找到一堆_PROC_??????,记下RVA后,在OD中统统下断,逐个排除试一下。
2008-3-10 10:31
0
雪    币: 190
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
resscope中找到on****=procname  ,然后od中查找所有的字符串参考,然后找procname,上面有个跳转地址就是了。
2008-3-10 13:17
0
雪    币: 411
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
感谢楼上三位的指点,一一照办,已经找到代码,算法好象是下面的样子。
005036ED    33D2  xor edx,edx
005036EF    8BC6  mov eax,esi
005036F1    8B08  mov ecx,dword ptr ds:[eax]
005036F3    FF91 >call dword ptr ds:[ecx+290]
005036F9    8D86 >lea eax,dword ptr ds:[esi+1A8]
005036FF    E8 4C>call hzly.00410850
00503704    8D86 >lea eax,dword ptr ds:[esi+1C4]
0050370A    E8 41>call hzly.00410850
0050370F    8D86 >lea eax,dword ptr ds:[esi+1D0]
00503715    E8 36>call hzly.00410850
0050371A    8D86 >lea eax,dword ptr ds:[esi+1CC]
00503720    E8 2B>call hzly.00410850
00503725    8D86 >lea eax,dword ptr ds:[esi+1E0]
0050372B    E8 20>call hzly.00410850
00503730    8D86 >lea eax,dword ptr ds:[esi+1D4]
00503736    E8 15>call hzly.00410850
0050373B    8BD3  mov edx,ebx
0050373D    80E2 >and dl,0FC
00503740    8BC6  mov eax,esi
00503742    E8 41>call hzly.004ECD88
00503747    84DB  test bl,bl                      比较
00503749    7E 07 jle short hzly.00503752   跳走就是未注册版了
call hzly.00410850被反复调用,不知是做什么,是md5吗?
2008-3-11 02:47
0
雪    币: 411
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
应该是rsa算法吧。不是md5。
2008-3-11 03:18
0
游客
登录 | 注册 方可回帖
返回
//