首页
社区
课程
招聘
[旧帖] OD载如外挂发现的问题 0.00雪花
发表于: 2008-11-27 12:29 3804

[旧帖] OD载如外挂发现的问题 0.00雪花

2008-11-27 12:29
3804
我破的外挂已验过c++无壳。我用OD载入外挂后F9运行该程序,发现OD右下角红字提示外挂程序已终止!但是外挂已经开启,已经能登路了!我输入了随机帐号密码尝试登陆,无法登陆成功。说明外挂正常运行!
    于是我ALT+Ctrl+Delete打开任务管理器发现外挂的进程名已改!我用OD载入外挂F8单步走直到外挂刚出现登陆窗口时观查进程名是KTZ.exe(就是外挂的本名)。 直到完全开启后OD显示外挂程序终止。打开任务管理器发现进程中KTZ.exe还在,可是却无故多了个3894.det的进程。到这里我有些明白了。
    我关掉OD,进程中KTZ.exe消失,外挂程序还在。而3894.det没消失。我想3894.det这就是开启后外挂在任务管理器中的进程!我关掉外挂3894.det消失。我直接开启外挂进程名变了是22.det。
    也就是说外挂它能够通过每次开启后改变它的进程名来防止被OD修改从而无法用OD分析它的登陆信息和一些重要事件!
    像这样的外挂好象现在都是这种反破解。我要问的是如何使外挂启动后不改变它在进程里的名称(也就是任务管理器中进程选项卡中的映像名称)!按常规的话映像名称因该和程序名一样的!如可使其不改变那OD就能够正常载入程序并开使破解工作了。还有望高手不吝赐教~~~~

[课程]Android-CTF解题方法汇总!

收藏
免费 1
支持
分享
最新回复 (3)
雪    币: 293
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这个可能是原来的程序启动后生成了一个新的exe,然后运行新的exe。你可看新的exe的路径,复制一份出来,看能不能运行。如果不能运行,再比较一下和原来的exe是不是一样。一样的话,调试原来的exe时,考虑下断CopyFile,MoveFile等函数;不一样的话,就下断CreateFile。
2008-11-27 12:56
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
很复杂``````外挂都是高手写的东西 不敢碰啊````
2008-11-27 13:22
0
雪    币: 360
活跃值: (77)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
4
easy ,和 360 的一个防止恶意程序阻止它运行而用的方法是一样的。单步跟一跟就发现玄机了
2008-11-27 23:59
0
游客
登录 | 注册 方可回帖
返回
//