能力值:
( LV2,RANK:10 )
|
-
-
2 楼
Rundll32.exe winio.dll _启动子程序
实际上就是dll里面验证是不....那个exe只是一个空壳.
注册事件入口 00B5743E 55 push ebp
分析就差水平鸟..
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
经过N个回合 终于...
首先OD载入 在OD中把程序运行
然后ctrl+G 输入地址 00B57FDC 下好断点
输入注册码,点按钮注册断下后 EAX 就是注册码
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
打开CM2008.exe,发现用户名处有paulbaby3000,说明肯定读取某文件了,用c32asm打开个文件查找paulbaby3000,发现在winio.dll中有程序运行后很多提示信息;
od载入,下断点bp CreateFileA运行,单步跟并注意程序中堆栈、寄存器中信息:
00CF7489 68 2C100152 push 5201102C 00CF748E E8 C7470000 call 00CFBC5A // 取用户名 00CF7493 83C4 10 add esp, 10
00CF74E2 50 push eax 00CF74E3 E8 BB060000 call 00CF7BA3 // 算出真码 (算法call) 00CF74E8 8945 EC mov dword ptr [ebp-14], eax //eax中为真码
paulbaby3000 3C5700D1DBA
太菜,算法就算了……呵呵
|
能力值:
( LV5,RANK:69 )
|
-
-
5 楼
看来今年流行E哦
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
楼主高深,偶都看不明白,唉,偶不行了,得好好学习,研究研究
|
|
|