软件下载地址:http://www.dqq520.com/down/dqqdl.rar
原程序是用FSG2.0加的壳,很容易就脱掉了。脱壳后看到是VB写的程序
脱壳后运行程序直接提示注册,填写好机器码下面的注册码后提示重启验证。
接着我找到了提示框的位置 在
[QUOTE=]00418632 . 52 push edx
00418633 . 8D4D C4 lea ecx, dword ptr [ebp-3C]
00418636 . 50 push eax
00418637 . 51 push ecx
00418638 . 8D55 D4 lea edx, dword ptr [ebp-2C]
0041863B . 6A 40 push 40
0041863D . 52 push edx
0041863E . FF15 90104000 call dword ptr [<&MSVBVM60.rtcMsgBox>>; 提示框 在这里调用。
00418644 . 8D4D E4 lea ecx, dword ptr [ebp-1C]
00418647 . FF15 20124000 call dword ptr [<&MSVBVM60.__vbaFreeO>; MSVBVM60.__vbaFreeObj[/QUOTE]
0041864D . 8D45 A4 lea eax, dword ptr [ebp-5C]
于是,我断在这段的开头处,也就是这里
[QUOTE=]00418554 . 52 push edx ; (initial cpu selection)
00418555 . FF15 2C104000 call dword ptr [<&MSVBVM60.__vbaStrVa>; MSVBVM60.__vbaStrVarMove
0041855B . 8BD0 mov edx, eax ; 获取用户名
0041855D . 8D4D E8 lea ecx, dword ptr [ebp-18]
00418560 . FF15 00124000 call dword ptr [<&MSVBVM60.__vbaStrMo>; MSVBVM60.__vbaStrMove
00418566 . 8D45 E8 lea eax, dword ptr [ebp-18]
00418569 . 50 push eax
0041856A . E8 418FFFFF call 004114B0 ; 这个call可以进去看看[/QUOTE]
我估计算法应该就在我的断点处和消息提示框之间,但是我无论怎样跟也没有发现。。希望大家一起研究下。。。。我刚入门没几天。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课