首页
社区
课程
招聘
[原创]YeahTrack v1.0
发表于: 2008-4-11 22:29 47771

[原创]YeahTrack v1.0

2008-4-11 22:29
47771


昨天在在debugman论坛上看到了agou的大作<<板砖一块,定位感兴趣代码的辅助工具,atracer,超beta版>>,觉得很有新意,急急忙忙下载下来,准备开始一躺神奇的旅程……我使用notepad,calc,mspaint一一尝试,全部崩溃,恩。。这个神奇的旅程最终以失败而告终。agou说太忙,不做了,于是我打算继承agou的衣钵,照着他的想法做下去,于是就有了这玩意儿。
我简单的说下用法,agou的tool不管代码、区段全是自己包办,我觉得还是没插在OD上爽,于是就写成了plugin。
把dll放到plugin目录下后先加载目标程序,这里我用notepad来做example,定位一下[关于]菜单所执行的相关代码。程序加载后,使用CTRL+Y或者选择插件菜单都可打开上面这个窗口。
然后使用IDA打开notepad,待分析结束后,创建一个map文件保存在notepad所在的目录下保存为notepad.map,在弹出的Generate MAP file窗口中,只选择dummy names这一项



为什么这里要使用IDA的功能呢?其实我也不想,只因为OD的分析能力实在太弱,连函数都不能完全分析出来。
把map文件放在notepad同目录下后,按下YeahTrack主窗口上的[开始跟踪]按钮,注意在按下只前,右边有2个checkbox可以选择,一个是sub_,一个是loc_,sub代表在所有函数头的地址下断,loc_代表在所有的标签上下断,最好2个都选上。
按下跟踪按钮后,F9运行程序,执行一些不相干的操作,会发现很多断点被取消,并且显示中断次数在增加,发现次数不再增加后,按下记录按钮,这时断下来的地址将会被记录在LISTBOX中。好,关键的地方到了,选择菜单 ->帮助|关于记事本,弹出关于对话框,这时执行的地址也记录下来了



恩,最后断在0x1003341,选中最后一行,双击或者右键选择跳转到,即可跳转到目标位置。

01003341 |> \6A 02         push    2                                ; /RsrcName = 2.; Case 41 of switch 01002BBE
01003343 |. FF35 80AB0001 push    dword ptr [100AB80]              ; |hInst = 01000000
01003349 |. FF15 EC110001 call    dword ptr [<&USER32.LoadIconW>] ; \LoadIconW
0100334F |. 50            push    eax                              ; /hIcon
01003350 |. 68 94130001   push    01001394                         ; |OtherStuff = ""
01003355 |. FF35 54900001 push    dword ptr [1009054]              ; |Title = "记事本"
0100335B |. FF35 30980001 push    dword ptr [1009830]              ; |hWnd = 005501DC ('无标题 - 记事本',class='Notepad')
01003361 |. FF15 80110001 call    dword ptr [<&SHELL32.ShellAboutW>; \ShellAboutW

啊,原来是执行了ShellAboutW。

如果有bug或者有什么意见的话请给我留言。

YeahTrack.rar

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 7
支持
分享
最新回复 (117)
雪    币: 716
活跃值: (162)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
2
很强悍,下载试用,多谢~~~
2008-4-11 23:08
0
雪    币: 209
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
很好!!
dreaman用OllyHTML实现过,而且支持流程图绘制
希望楼主越做越好
2008-4-11 23:49
0
雪    币: 392
活跃值: (909)
能力值: ( LV9,RANK:690 )
在线值:
发帖
回帖
粉丝
4
强大bug
比OllyHTML方便hoho
2008-4-12 10:13
0
雪    币: 485
活跃值: (12)
能力值: ( LV9,RANK:490 )
在线值:
发帖
回帖
粉丝
5
很强大,支持
2008-4-12 10:42
0
雪    币: 27
活跃值: (12)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
555  看不了....
2008-4-12 11:27
0
雪    币: 153
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
晕,跟advancedolly冲突,装了这个插件,YeahTrace就出不来,希望能修正下这个问题,谢谢
2008-4-12 12:36
0
雪    币: 207
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
在UNPACKCN看到了
2008-4-12 12:45
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
什么东东要发帖五十!!
2008-4-16 21:40
0
雪    币: 136
活跃值: (105)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
10
[QUOTE=Bughoho;439898][隐藏内容]...[/QUOTE]
不错很棒的工具
2008-4-17 10:32
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
我这里也是这样的问题 和advancedolly冲突
2008-4-17 10:38
0
雪    币: 215
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
楼主继续完善更新,值得期待的插件啊
2008-4-18 09:59
0
雪    币: 177
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
强大,支持lz~~~
2008-4-18 12:06
0
雪    币: 44
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
fyd
14
下载试试!谢谢!
2008-4-18 12:25
0
雪    币: 119
活跃值: (298)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
思路造就工具
2008-4-18 13:05
0
雪    币: 768
活跃值: (515)
能力值: ( LV13,RANK:460 )
在线值:
发帖
回帖
粉丝
16
老牛了!!!!!
2008-4-18 14:56
0
雪    币: 768
活跃值: (515)
能力值: ( LV13,RANK:460 )
在线值:
发帖
回帖
粉丝
17
好工具!!!
楼主,请教怎样跟踪DLL呢?
2008-4-18 15:52
0
雪    币: 768
活跃值: (515)
能力值: ( LV13,RANK:460 )
在线值:
发帖
回帖
粉丝
18
这个程序断不下了,楼主瞅瞅,为什么?谢谢!!(程序没问题,我自己写的聊天QQ隐藏用的,请放心运行)。
上传的附件:
2008-4-18 16:09
0
雪    币: 768
活跃值: (515)
能力值: ( LV13,RANK:460 )
在线值:
发帖
回帖
粉丝
19
忘上传附件了:)
我想定位在隐藏按钮,但程序老是断不下了,老是跑个不停
上传的附件:
2008-4-18 16:12
0
雪    币: 1946
活跃值: (243)
能力值: (RANK:330 )
在线值:
发帖
回帖
粉丝
20
调试-安全选项
2008-4-18 19:15
0
雪    币: 10916
活跃值: (3284)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
21
好东东,很强
2008-4-19 08:30
0
雪    币: 768
活跃值: (515)
能力值: ( LV13,RANK:460 )
在线值:
发帖
回帖
粉丝
22
谢谢,好用,真棒的工具
2008-4-21 11:53
0
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
很好 很强大~ 很黄 很暴力
2008-4-29 21:05
0
雪    币: 191
活跃值: (335)
能力值: ( LV9,RANK:450 )
在线值:
发帖
回帖
粉丝
24
为什么在我这里一次中断纪录都没有,始终都是0??期待完善。
2008-4-30 01:37
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
看不到 我顶
2008-4-30 21:42
0
游客
登录 | 注册 方可回帖
返回
//