新手破解练习Crackme160之005 - CKme002 (这个挺难)
这个有点难, 需要破解好几个地方, 这边只做暴力破解, 正常破解不会~
-
去壳 (这个可以不去, 直接破下面的)
-
显示第二个输入框
-
第二个输入框不能输入数据
-
注册成功
-
用吾爱破解工具包中的UPX Unpacker轻松去壳
-
运行程序看了无从下手, 照例打开搜索界面, 拉到最下面看到了注册未成功等字样, 还看到了一个路径,
我们先来暴力破解:
我们先定位到路径位置00446D49, 下面有个跳转, 判断文件是否存在, 不存在则跳到失败处隐藏第二个框, 如果文件存在
就会进入到文件内容验证, 又有一个跳转00446D8D, 相等就跳过, 那我们直接在验证文件存在不存在时就直接跳到这里来就OK了,
把00446D6B改成jmp, 从00446D99 到 00446DB6 尝试, jmp 00446DA9处正常, 保存, 暴力破解完成现在我们来正常破解:
路径是写死的路径, 一般都没有x盘, 所以决定先改了这个, 用Ultra Edit打开去壳后的exe, 搜索 X:\ , 在000461ec处找到,
将58(X), 改成 43(C), 保存, 这样, 我们在对应的路径上创建同样的文件C:\ajj.126.c0m\j\o\j\o\ok.txt,
需要注意的作者不知道是故意把com写成c0m, 还是输入错误导致的我们这里不用管, 原样创建目录就行, ok.txt中随便输入一串字符
重新打开应用, , 重新打开搜索界面定位到路径出现位置00446D49, F8单步向下执行
00446D6B处有个跳转, 直接nop掉, 这个跳转的意思是判断文件是否存在, 00446D8D处又有一个跳转, 前一行是一个call
我们可以大胆猜这个就是文件验证的关键位置, 所以在call前我们要认真观察各参数变化 , 发现call前两个变量eax, edx都是一个内存地址,
我们在地址区ctrl+g分别定位到这两个地址, 我们看到了一个字符串eax是我们前面创建的ok.txt的内容, 另一个是" ajj写的CKme真烂!"
(后面两个特殊符号的十六进制码是 FF FF, 字符串开头是一个空格), 我们便可以分析出另一个便是真正的内容了,我们把这个内容
复制到ok.txt中去,重新打开应用, 看到第二个隐藏框出现了 (后来重试几次发现, 只要创建ok.txt, 隐藏框就能出现, 没弄明白验证内容是干嘛用的) -
这步太难, 还不会, 你们去看大佬们的吧_
-
打开搜索框, 拉到最下面看到了4个注册尚未成功和一个厉害, 分别这几个地方下断点, 在应用中点击一下滚动框, 这时程序停在一个注册未成功的
一个断点处了, 我们看OD的LCG数据区(右下角位置)有个最近的"返回到 CKme002_.004253F0", 说明当前程序停下来的位置是由这个地址调用过来的
我们直接返回这个地址去下个断点(在"返回到..."字上点击选中并按一下回车到定位点), 我们在这个方法的最开始下个断点004253C0
测试可以软件上每个地方的点击都会停在这里, 那就好办了, 我们直接把下面的je(00253d0) 改成跳转到注册成功处就完事了
通过搜索界面定位注册成功的位置是004473E4, 把下面所有的跳转都nop掉, 然后00253d0改为jmp 004473E4, 保存完事,
重新打开破解后的软件, 等5, 6秒, 按钮就自动变成"注册了"
1~160每个破解过程,在吾爱破解论坛都有高手破解过了,也有整理好现成的, 我这边主要就是自己动手操作的过程,与他们的不太一样
附上高手们的连接: 点击前往查看
使用的工具连接(工具有点多有点大,可以先下OD,其它的后面慢慢下) 点击前往下载
新人入门教程"玩玩破解,写给新人看" 点击前往查看
我就是从这里开始的,对我这样的小白感觉超级友好~
下面是我的OD的界面布局,我觉得这4个是最常用的界面,其它的我基本上没用到~


浙公网安备 33010602011771号