吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 4967|回复: 103

[经验资料] x兴照片恢复工具逆向过程

  [复制链接] 出处:吾爱破解
ShareKing 发表于 2022-2-21 17:54 | 显示全部楼层 |阅读模式

首先用Exeinfo PE查一下壳,如下图

001358geowioa3mi0o3a5y.png
很明显,软件使用的是ASprotect的壳,这壳我没找到什么好的方法脱掉,直接带壳逆向
014608rg81uxu29298rrbc.png
拖入OD后发现是这个样子,跟以前看到的无壳程序不一样,不要慌,先点击左边圆圈里的按钮,再点击蓝色圆圈里的按钮,会进入如下图所示的窗口
014518xk0sgp0i45gdmsmk.png
这时候再点击箭头指的地方,按下回车键,发现来到了这里
014424m0uu90pfapksfk9j.png
这时候就可以用下断点了,如下图所示
014429o1hx5ffuu5z0m1xf.png
点击"插件-箭头所在的地方”,出现如下窗口
014432yvr7gejprgffr4gp.png
勾选MessageBoxExA,点击确认,回到程序窗口,点击注册,随便输入一个数,点注册后会发现OD已经成功断下(记得要取消对话框MessageBoxExA断点)
014434sihctww2a4w0o67m.png

来到“堆栈区”(箭头所指的地方),往上翻,你会发现到一个“返回到”,选中它,按下回车键
020445nhlh0howhhlcwlhv.png
往上翻,会发现je,但那个并不是我们要找到(你可以下断试试),继续往上翻
020514r66ii600y0mi06hu.png
来到这里,看见了字符串,但并没有发现跳转,继续往上翻
020524p5e4dpe90d3e5z4w.png
来到这里,看到了字符串,但只看见一处大跳转,还是往上跳,故这里不是,继续往上翻
020522exdcidrfii37ctdz.png
来到这里,但这里有很多跳转,所以我们往上翻到子程序开头,下断点
014444r9bc30urmcx0p4sm.png
014447iahj8ce83esalu8m.png
就像这样,点击运行后(先要把调试程序的对话框点掉,然后点击注册)然后F8单步分析
014450ntot6yop8ldt33dl.png
运行到这里,可以看到jnz变红了,按回车键看看下面是什么
020950j0zi89rt0g8mmigo.png
直接跳到了注册失败,不行,不能让它这样,把它nop掉

014456arnypyhlbyyhl5bq.png 014458rtnq7venvlazenvn.png (选择“用nop填充")
我们继续F8,来到这个call,按一下F7进去看看(如果不进去程序跑飞)
014501goggb8wvqgvtebeo.png
可以看到,这里如果就是关键段了,把它改成这样
014504donjzocossd9mker.png
014507ezx6bhhyth6xh7a6.png
F9运行后就注册成功了
014514hkicoztm14m1moee.png
因为这个程序加了壳,所以我们要用打补丁的方法,就像这样
014510qxhm1o3ji9mmaukj.png
至此,逆向成功
后续:
再次打开这个软件的时候,会发现这个软件还是显示着已注册,说明它肯定会查找注册文件,我们来试试能不能找到注册文件
打开“火绒剑”,点击“过滤",按照如下图所示进行设置
101006otuoanoukzo09zgo.png
点击”开启监控”后打开软件,捕捉到这么多动作
101011bp4hot71hk6rrf44.png
搜索"regflag",会找到一个动作,选中它,右键路径,选择“跳转到”
101014pwaggqfxfxjf2jgj.png
点击这里,定位到注册表
101004hxz3aocn6x8i36la.png
再右键它,选择导出
101049krady5y5kdalngnr.png
试试导出注册表文件能不能使其他电脑上的这个软件注册,结果可以,功能能正常使用

评分

参与人数 30HB +30 THX +9 收起 理由
花盗睡鼠 + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
消逝的过去 + 2
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
DDK4282 + 1 + 1 感谢大牛!
一路走来不容易 + 1
yexing + 2
爱汇编爱汇编 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
boot + 1
liugu0hai + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
小菜虫 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
挖藕 + 1
kway + 1
侠客行 + 1
ghostxu + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
weiran324 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
szukodf + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
清风而已 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
XiaoWeiSec + 1
饭饭烦 + 1
longge188 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
playboy + 1
我是好人 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
kll545012 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
ldljlzw + 1
temp + 1 + 1
BigCarp + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
雪很冷 + 1
hdwlx + 1 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
1271791345 + 2 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
BPWK8 发表于 2022-2-21 17:55 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Ail9274 发表于 2022-2-21 18:00 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
uhaBqCUNIlmY 发表于 2022-2-21 18:04 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
iytwfx01 发表于 2022-2-21 18:49 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
oYmfLF8 发表于 2022-2-21 18:50 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
gesq32957 发表于 2022-2-21 19:03 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
FKEUiMSn0 发表于 2022-2-21 19:04 | 显示全部楼层

如果楼主能每天都分享一些,那就更好了
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
wqG09452 发表于 2022-2-21 19:10 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
aVksWF94 发表于 2022-2-21 19:13 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表