吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 2553|回复: 13

[原创逆向图文] 芒果验证最新版一键例子 分析思路和处理方法讨论

[复制链接]
xia先生 发表于 2023-4-20 08:51 | 显示全部楼层 |阅读模式

本帖最后由 xia先生 于 2023-4-22 11:02 编辑

原始求助帖:https://www.52hb.com/thread-58354-1-1.html
东西我看了下。的确是芒果作者的VL壳授权。一些简单的东西我就文字描述了
丢到OD里。看区段信息VLicense  经验可知。一般一键加验证的。都是内存加载DLL。
下断点GetVersion   
111.png
堆栈可以看到内存加载DLL的函数地址,跟进去。易语言的DLL。那我们就吧FF25 易语言的初始化这里给他NOP掉。让他直接返回。
222.png
第二次断下时发现程序端已经解码写回了。堆栈中发现是验证DLL。同样的办法FF25 NOP掉初始化
第三次。第四次。第五次。第N次。一直在重复的加载验证DLL。
分析后得知 壳一直在调用 GetPrivateProfileStringA 函数。获取授权文件的信息。如果验证不通过。就死循环的加载验证DLL
验证他在VM区段里。我也没什么好办法去找爆破点。
尝试强行汇编调转到程序的OEP。
333.png
可以看到原始IAT没有被修改。但是IAT的调用函数被修改掉了。进IAT调用函数里面看看。
一堆的混淆和常量加减法。计算得到真实的IAT地址。但是因为我们是强行进来的。常量没有修复。所以得到的真实IAT地址是错误的。跟下去就奔溃了。
那就没什么好办法了。正版登录脱壳吧。
444.png
怎么脱壳。方法
1写程序跑VM。得到真实IAT地址。在IAT里面寻找指针。写回即可
2写脚本跑VM。得到真实IAT地址。在IAT里面寻找指针。写回即可
3跟我一样。偷懒。直接复制原始程序的汇编代码粘贴。。。
到这里就很容易了。直接 转储 修复  。搞定问题
555.png

111_SCY脱壳后.rar (845.05 KB, 下载次数: 6)
更新新方法:
正版登录看这里的值。0x00689000    +8 +0C   2个密钥。
密钥的分析和计算方法看新帖子:
https://www.52hb.com/thread-58436-1-1.html


评分

参与人数 12HB +8 THX +7 收起 理由
消逝的过去 + 2
居然有二点五年 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
迈克零零 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
PDWORD + 1
文字君 + 1
Jawon + 1
ACZR + 1
24567 + 1
游侠啊 + 1
sjtkxy + 1 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| xia先生 发表于 2023-4-20 08:55 | 显示全部楼层

因为程序大小问题。上传不了。我吧他的VM区段  00412000  大小0031A000  用工具CFF删除了。缩减大小
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
老飞飞 发表于 2023-4-20 09:03 | 显示全部楼层

谢谢楼主分享方法。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
lies 发表于 2023-4-20 14:57 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
头像被屏蔽
sjtkxy 发表于 2023-4-21 05:03 | 显示全部楼层

提示: 作者被禁止或删除 内容自动屏蔽
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
阳光彩虹小白马 发表于 2023-4-21 18:59 来自手机端 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| xia先生 发表于 2023-4-21 20:51 | 显示全部楼层

阳光彩虹小白马 发表于 2023-4-21 18:59
问题是,软件被加密后,没有原来程序,咋粘贴

这里只讨论理论。方法是3个。其中我选择的是自写程序。您如果有需要。可以走RMB区给您安排。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
阳光彩虹小白马 发表于 2023-4-21 21:36 | 显示全部楼层

xia先生 发表于 2023-4-21 20:51
这里只讨论理论。方法是3个。其中我选择的是自写程序。您如果有需要。可以走RMB区给您安排。 ...

你这破了个寂寞啊,根本连理论都不是啊,你这操作很迷啊,你说你帖子里讲的是个脱壳方法,但本质是壳都没脱。给你个加密的,你能有未加密前的IAT?
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
阳光彩虹小白马 发表于 2023-4-21 21:37 | 显示全部楼层

xia先生 发表于 2023-4-21 20:51
这里只讨论理论。方法是3个。其中我选择的是自写程序。您如果有需要。可以走RMB区给您安排。 ...

走RMB区,你脚本写出来了吗,就走?
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| xia先生 发表于 2023-4-21 21:39 | 显示全部楼层

阳光彩虹小白马 发表于 2023-4-21 21:37
走RMB区,你脚本写出来了吗,就走?

已经写出来了程序。可以脱掉。您可以走RMB区试试看
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表