首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
0
0
[求助]信息框提示找断点
发表于: 2012-11-6 17:15
4693
[求助]信息框提示找断点
l理
2012-11-6 17:15
4693
4bdK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3N6G2L8$3c8Q4x3X3g2Y4k6q4)9J5c8U0t1J5z5o6f1H3y4o6u0Q4x3X3g2Z5N6r3@1`.
原软件下载地址在这里“PubwinConsole.exe"看到这个是没壳的,这个文件只要一修改它任何地方,他就会从服务端验证文件的完整性,如图
图的地址你复制在IE打开
daeK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4S2A6j5h3&6Y4j5$3g2Q4x3X3g2T1j5h3W2V1N6g2)9J5k6h3y4G2L8g2)9J5c8Y4m8A6j5%4c8#2M7X3g2Q4x3V1k6V1k6i4c8S2K9h3I4Q4x3V1j5I4z5e0g2U0j5X3g2U0j5U0k6W2k6r3b7^5k6U0y4V1x3h3f1#2x3U0x3$3k6U0x3^5x3o6j5^5k6e0S2V1z5e0u0T1j5h3u0X3x3r3q4X3
是出错的提示图
验证原理是这样的;
软件几分钟差不多3-4分钟先验证文件的完整性,然后发现文件被修改了,你先发送个警告提示框,接着在1分钟内然后会断开重新登录框出来必须我们在登录下,不然就不能用,
00441AD0 64:A1 00000000 mov eax,dword ptr fs:[0] 这个是断开以后重新登陆框的代码断在这里的时候从堆栈无法回缩找到那里过来的,都是回到MFC模块里面去,就是系统凌空里面一直困惑
00441AD6 6A FF push -0x1
00441AD8 68 DB925200 push PubwinCo.005292DB
00441ADD 50 push eax
00441ADE A1 706C5B00 mov eax,dword ptr ds:[0x5B6C70]
00441AE3 64:8925 0000000>mov dword ptr fs:[0],esp
00441AEA 81EC 7C010000 sub esp,0x17C
00441AF0 53 push ebx
00441AF1 56 push esi
00441AF2 57 push edi
00441AF3 68 10715600 push PubwinCo.00567110 ; To ConsoleLogon 收到控制台重新登陆消息
00441AF8 50 push eax
00441AF9 E8 F20A0E00 call <jmp.&log4cpp.log4cpp::Category::in>
00441AFE 83C4 08 add esp,0x8
00441B01 E8 1C0D0E00 call <jmp.&MFC71.#1084>
00441B06 8B70 04 mov esi,dword ptr ds:[eax+0x4]
00441B09 8B1D 480F5400 mov ebx,dword ptr ds:[<&USER32.FindWindo>; USER32.FindWindowA
00441B0F 8B7E 20 mov edi,dword ptr ds:[esi+0x20]
00441B12 68 04715600 push PubwinCo.00567104 ; 管理员登录
00441B17 6A 00 push 0x0
00441B19 FFD3 call ebx
能不能那位帮我找出,只要让程序不断开就没事,出现那个警官提示框其实没事
我就是想要找到这个提示框的断点就是找不帮,能帮下我吗,谢谢高手
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
#调试逆向
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
4
)
lylxd
雪 币:
6277
活跃值:
(4437)
能力值:
( LV2,RANK:10 )
在线值:
发帖
9
回帖
256
粉丝
1
关注
私信
lylxd
2
楼
暂停法试试。
2012-11-6 17:47
0
l理
雪 币:
9
活跃值:
(57)
能力值:
(RANK:10 )
在线值:
发帖
92
回帖
289
粉丝
0
关注
私信
l理
3
楼
试过了,堆栈返回的是MFC模块,怎么走都无法回到领空
2012-11-6 18:43
0
babyrobin
雪 币:
211
活跃值:
(15)
能力值:
( LV2,RANK:10 )
在线值:
发帖
10
回帖
94
粉丝
1
关注
私信
babyrobin
4
楼
找到验证服务器之前的 试试
2012-11-16 11:48
0
comeon
雪 币:
326
活跃值:
(41)
能力值:
( LV3,RANK:20 )
在线值:
发帖
9
回帖
208
粉丝
1
关注
私信
comeon
5
楼
干嘛要修改文件?直接打个补丁上去不行?比如用 usp10.dll 动态打补丁?
2012-11-16 17:14
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
l理
92
发帖
289
回帖
10
RANK
关注
私信
他的文章
[求助]什么壳
4844
[求助]这个exe是什么程序
4312
[求助]DeviceIoControl函数不会分析
5816
[求助]ExitProcess()函数
5209
[求助]没壳程序大家看下是不是VC9.0
4700
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部