吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 12016|回复: 317

[监视类] EWatcher_v0.1-易语言事件监控-无视按钮事件VM-52HB专版

  [复制链接]
oxygen1a1 发表于 2022-9-30 17:02 | 显示全部楼层 |阅读模式

0x1软件说明:EWatcher_v0.1
一款监控易语言进程事件消息处理函数的Dll劫持.
现在绝大多数E-Debug均是Hook FF 55 FC 5F 5E 易语言的控件消息分发函数来拦截事件。如下图
fakename.png
更底层一点的,就是进入EventNotify(按钮事件Call上面的函数,去寻找Call ebp-4是如何来的).
fakename.png


但是假如两者都被VM了,绝大多数E-Debug类调试器均无效了。如下图 我VM了FF 55 FC 5F 5E以及上面的获取控件地址两个函数 E-Debug虫子修复版提示找不
fakename.png
而EWatcher则不受VM掉这两个函数的影响
fakename.png
0x2软件配图&使用方法:
软件是一个winspool.drv的劫持dll+一个Reload.dll
使用很简单,只需要把这个drv文件和Reload.dll拖到和目标文件一致目录即可。
fakename.png
等待2.5s 即可出现cmd窗口.

0x3注意事项
EWatcher并非万能,也会被VM影响。
主要影响有两点:
1.VM解码时机
2.VM了我的Sig(特征码)
问题一可以被解决,我手动设置了2.5s的解码时间,如果不够,请自行解决(比如改掉Sleep的时间)
问题二无法解决,如果我搜索的Sig被VM了,EWatcher也只能望洋兴叹。所以EWatcher只是比一般的E-DEBUG更底层一些。
0x4警告
由于Ewacther的代码特殊性(覆盖代码),一旦加载了,只能用于寻找按钮(控件)事件,所有的按钮都会失效(也不一定),只能定位到按钮事件的地址
举个例子,本来你点击按钮是可以载入窗口的,但是加载了Ewatcher,点击按钮并不能加载窗口,只会在命令行给你提升,这个按钮事件的地址。
因此你可以把EWatcher当作逆向破解的一个快速定位工具
0x5是否有本站链接

0x6 下载地址
写这个东西耗费了我近2天事件(主要是完善SuperInlineHook) 打算过几天开源(等SuperInlineHook完善x64)
游客,如果您要查看本帖隐藏内容请回复



点评

192939”点评说:
谁测一下,易语言黑月编译的,能不能成功  发表于 2022-9-30 19:29

评分

参与人数 73威望 +1 HB +124 THX +28 收起 理由
weekmio + 1
124149449 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
公子枫 + 1
可爱的猫猫 + 1
firstsee + 1
张恨水 + 2 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
夏天飘着雪 + 1
小哥丶 + 1
longge188 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
蒋阿君 + 1 + 1 打开提示Vcruntime140d.dll不存在怎么解决
liubaozhi + 1
东咚呛 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
楚襄男 + 1
是否要考试 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
很久没见 + 1
78963678 + 1
雼琵迗 + 1
龙腾陌刀 + 1
云淡风轻水上 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
太阳神 + 1 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
游侠啊 + 1 <span class="text2Link">[吾爱汇编论坛<a target="_blank">52HB.COM</a>]-学破解防破解,知进攻懂防守!</span>.
明日方舟 + 2
夜天 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
东流 + 1
樽空对月 + 1
我是小天 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
DDK4282 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
幻影刺客 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
唐可 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
rocklerson + 2 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
琉璃天空 + 1
莣孒嬡沵芣蓜 + 6 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
料理连连看 + 2 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
创客者V2.0 + 1
小白鼠纸飞机 + 1
鼎香楼 + 1 感谢分享
悠然悠 + 1
yexing + 1
米斯特鼻哥 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
李卓吾 + 1 花了10钱买了一个空
zhaocming + 1 + 1
野生小白 + 1
Joker97 + 1
ligangelectron + 1
jy3318007 + 1 + 1 下载链接失效了,麻烦补一下,谢谢了
未尽一处 + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
故人陆续凋零 + 1
李承影 + 1
今日下雨 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
yang519 发表于 2022-9-30 17:13 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
以梦为马 发表于 2022-9-30 17:37 | 显示全部楼层

感谢分享!~
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
弃天帝520 发表于 2022-9-30 18:07 来自手机端 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
520pojie 发表于 2022-9-30 18:08 | 显示全部楼层

好像原理和JCC差不多
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
LZW1768857595 发表于 2022-9-30 18:08 来自手机端 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
峮太 发表于 2022-9-30 18:18 | 显示全部楼层

感谢分享 学习一下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
ffirefoxABC 发表于 2022-9-30 18:22 | 显示全部楼层

谢谢分享!!!!!!!!!!!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
192939 发表于 2022-9-30 18:26 | 显示全部楼层


确实牛逼
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
hopes 发表于 2022-9-30 19:08 | 显示全部楼层

确实牛逼
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表