梦辰 发表于 2018-10-14 16:31

登陆暗柱

本帖最后由 梦辰 于 2018-10-14 17:45 编辑

{:5_185:}接着上一个悬赏贴子https://www.52hb.com/thread-39980-1-1.html
这个里面有个登陆暗柱 前几天试了下还是跟不出来今天又在其他群见到这玩意 又试试还是一样
有哪个大佬带带 如果是找不到心里有点痒痒
身家差不多全交了 。


注:我求解决的登陆暗柱就是我上一个悬赏贴的 !!!

DEEMO 发表于 2018-10-14 16:42

杀毒链接!!!
软件链接!!!
逆向分析思路!!!
流程图!!!

梦辰 发表于 2018-10-14 17:43

DEEMO 发表于 2018-10-14 16:42
杀毒链接!!!
软件链接!!!
逆向分析思路!!!


。。。。不是说了上一个帖子了么 你点进去就知道 我要的同一个
就一个登陆暗柱啊

shengsheng1 发表于 2018-10-16 02:09

push 20   ‘登陆call

mov eax,1
ret 18
改完后立即窗口会出现一个call跟过去段首ret 10


sub esp,84‘合法call

leave
ret

mov esp,ebp
pop ebp
ret


push 60   ‘结束程序

ret


sub esp,0xa8 ‘算法

leave
ret

mov esp,ebp
pop ebp
ret


结束程序
55 8B EC 81 EC 1C 00 00 00 68 60 00 00 00
蓝屏
55 8B EC 81 EC 2C 00 00 00 C7 45 FC 00 00 00 00 68 0C 00 00 00

mov eax,0
mov ebp,esi
pop ebp
ret

崩溃
55 8B EC 81 EC 2C 00 00 00
判断暗装到期时间
83 C4 04 83 7D ?? 01 0F 8D
非法工具
55 8B EC 81 EC 08 00 00 00 C7 45 FC 00 00 00 00
登陆call
55 8B EC 81 EC 1C 00 00 00
合法call
55 8B EC 81 EC 20 00 00 00 C7 45 FC 00 00 00 00
结束自身
55 8B EC 81 EC 1C 00 00 00 68 60 00 00 00



(关键)登录CALL特征码:Ctrl+F输入push 20就是也可以push 8然后查找下一个几次就可以到达。
(关键)合法CALL特征码:Ctrl+S输入sub esp,84就是 也可以push 8然后查找下一个几次就可以到达
(偶尔调用)算法特征;Ctrl+S输入sub esp,0xA8就是 也可以push 8然后查找下一个几次就可以到达
(暗装)结束自身特征码:Ctrl+F输入push 60就是

push 20登录赋值写法 mov eax,1- ret 18    账号或密码错误进去的登录赋值写法 mov eax,1 - ret 10
合法堆栈平衡写法 leave - ret - nop - nop      还有就是mov esp,ebp- pop ebp - ret
算法堆栈平衡写法 leave - ret - nop - nop      结束自身段首ret返回主程序即可

小涛 发表于 2018-10-16 21:50

能进入功能界面吗?

梦辰 发表于 2018-10-21 14:48

小涛 发表于 2018-10-16 21:50
能进入功能界面吗?

嗯 最后是在点击登陆时候会有个暗柱
页: [1]
查看完整版本: 登陆暗柱