飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 2159|回复: 11

[求助] 这种动态基址,且不在00400000之内的补丁怎么打?

[复制链接]
  • TA的每日心情
    奋斗
    5 天前
  • 签到天数: 775 天

    [LV.10]以坛为家III

    发表于 2023-10-18 09:30:36 | 显示全部楼层 |阅读模式
    首先下断字符串对比断点。


    运行软件会断下来。再去内存搜索特征码。

    发现地址都没有00400000之内。

    手动改75为EB,可过对比验证。

    研究了好几天,不懂怎么打补丁 。大白工具不懂怎样设置这类的补丁。
    求各位大佬,指点迷津?



    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有账号?加入我们

    x
    PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    5 天前
  • 签到天数: 775 天

    [LV.10]以坛为家III

     楼主| 发表于 2023-10-18 09:45:28 | 显示全部楼层
    本帖最后由 yang6812 于 2023-10-18 21:58 编辑




    查病毒:

    https://habo.qq.com/file/showdetail?pk=ADYGZl1vB28IOFs4U2o%3D



    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有账号?加入我们

    x
    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    无聊
    13 小时前
  • 签到天数: 385 天

    [LV.9]以坛为家II

    发表于 2023-10-18 09:53:51 | 显示全部楼层
    试试搜索替换特征码补丁模式
    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    难过
    2024-4-22 14:49
  • 签到天数: 11 天

    [LV.3]偶尔看看II

    发表于 2023-10-18 14:30:56 | 显示全部楼层
    这貌似是堆上分配的地址? 先Hook这个函数,然后搜索特征~,要是自己写代码的话就简单了~

    点评

    是net的,不知道OD怎么玩  详情 回复 发表于 2023-10-18 18:34
    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2 小时前
  • 签到天数: 1400 天

    [LV.10]以坛为家III

    发表于 2023-10-18 18:17:37 | 显示全部楼层
    net,求教如何补丁
    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2 小时前
  • 签到天数: 1400 天

    [LV.10]以坛为家III

    发表于 2023-10-18 18:34:21 | 显示全部楼层
    飘云 发表于 2023-10-18 14:30
    这貌似是堆上分配的地址? 先Hook这个函数,然后搜索特征~,要是自己写代码的话就简单了~

    是net的,不知道OD怎么玩
    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2023-10-18 19:45:33 | 显示全部楼层
    直接修改原始文件不是更好吗?
    你定位到的特征如下。
    [Asm] 纯文本查看 复制代码
    00000000 | 75 16                               | jne $+18                                |
    00000002 | C785 C4FEFFFF A3CFEF95              | mov dword ptr ss:[ebp-13C],95EFCFA3     |
    

    对应到原始文件特征如下。
    [Asm] 纯文本查看 复制代码
    00000000 | 2D 08                               | brtrue.s $+A                            |
    00000002 | 20 A3CFEF95                         | ldc.i4 95EFCFA3                         |
    

    你把75改成EB,也就是jne改成jmp,等价于brtrue.s改成br.s,也就是2D改成2B。


    点评

    2D改成2B,运行直接报错?  详情 回复 发表于 2023-10-18 21:04
    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    无聊
    2024-5-11 19:13
  • 签到天数: 90 天

    [LV.6]常住居民II

    发表于 2023-10-18 20:25:10 | 显示全部楼层
    smallhorse 发表于 2023-10-18 18:34
    是net的,不知道OD怎么玩

    注册码生成是:DES加密
    key和iv都是:byte[] array = new byte[] { 248, 115, 185, 30, 225, 188, 144, 123 };
    注册码组成为:
    88fd2fS6MaT9FO6A6jchgEAVL2kMa+Pa5DBmbNWvHT4=|2099-01-01|BD222V0D
    用“|”分割,第一部分机器码,第二部分时间,第三部分好像是识别码,这个没有特别分析

    点评

    现在想要的是跳过机器码对比,直接跑过验证。。。  详情 回复 发表于 2023-10-18 20:38
    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    5 天前
  • 签到天数: 775 天

    [LV.10]以坛为家III

     楼主| 发表于 2023-10-18 20:38:57 | 显示全部楼层
    wtujoxk 发表于 2023-10-18 20:25
    注册码生成是:DES加密
    key和iv都是:byte[] array = new byte[] { 248, 115, 185, 30, 225, 188, 144,  ...

    现在想要的是跳过机器码对比,直接跑过验证。。。

    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    5 天前
  • 签到天数: 775 天

    [LV.10]以坛为家III

     楼主| 发表于 2023-10-18 21:04:01 | 显示全部楼层
    鲲鹏 发表于 2023-10-18 19:45
    直接修改原始文件不是更好吗?
    你定位到的特征如下。
    [mw_shl_code=asm,true]00000000 | 75 16           ...

    2D改成2B,运行直接报错?
    PYG19周年生日快乐!
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表