分享
 
 
 

aspr 1.3x注册笔记

王朝asp·作者佚名  2006-01-14
窄屏简体版  字體: |||超大  

aspr 1.3x注册笔记

刚才整理下硬盘找到了这个么东西,以前写的笔记来的,发出来和大家共享下:

******************************************第一种情况******************************************

打开内存异常项,shift+f9直到出现识别码:

0012FF40 00000000

0012FF44 00C69360 ASCII "Qwi0PABwYqk="

0012FF48 00C6932C ASCII "A3A8754B-A0E0"

出现后再按2次shift+f9,然后在code段处下F2断点shift+f9再次运行后中断在如下地址:

005321B0 55 PUSH EBP

005321B1 8BEC MOV EBP,ESP

005321B3 8B45 08 MOV EAX,DWORD PTR SS:[EBP+8] ;这里就是注册名信息

[EBP+8]时有两种情况一种是[ebp+8]对应的地址为注册名地址,另一种就是[[ebp+8]]标志为1则表示为注册,0未注册

005321B6 85C0 TEST EAX,EAX

005321B8 74 0C JE SHORT 005321C6

005321BA 8038 00 CMP BYTE PTR DS:[EAX],0

005321BD 74 07 JE SHORT 005321C6

005321BF C605 686A5700 0>MOV BYTE PTR DS:[576A68],1

005321C6 8B15 5C6A5700 MOV EDX,DWORD PTR DS:[576A5C]

005321CC 8915 586A5700 MOV DWORD PTR DS:[576A58],EDX

005321D2 A3 5C6A5700 MOV DWORD PTR DS:[576A5C],EAX

005321D7 5D POP EBP

005321D8 C2 0400 RETN 4

返回后看到:

00C3CAB9 50 PUSH EAX ; 这里push 注册名地址或标记为注册的地址

00C3CABA 8B47 04 MOV EAX,DWORD PTR DS:[EDI+4]

00C3CABD FFD0 CALL EAX ; 这里就是call检测的代码 EAX==005321B0

00C3CABF A1 E097C400 MOV EAX,DWORD PTR DS:[C497E0]

00C3CAC4 8B40 48 MOV EAX,DWORD PTR DS:[EAX+48]

******************************************END******************************************

******************************************第二种情况******************************************

打开内存异常项,shift+f9直到出现识别码:

0012FF40 00000000

0012FF44 00B39534 ASCII "Qwi0PABwYqk="

0012FF48 00B39500 ASCII "A3A8754B-A0E0"

出现后再按2次shift+f9,然后在code段处下断,下断后Shift+f9运行后中断如下地址:

00424C17 8B4424 04 MOV EAX,DWORD PTR SS:[ESP+4] ; 中断在这里,这里[esp+4]就是保存RegName的地址

00424C1B 81EC 08020000 SUB ESP,208

00424C21 53 PUSH EBX

00424C22 33DB XOR EBX,EBX

00424C24 55 PUSH EBP

00424C25 881D 28DE4900 MOV BYTE PTR DS:[49DE28],BL

00424C2B 881D 2CDF4900 MOV BYTE PTR DS:[49DF2C],BL ; 这里RegName save as 地址[49DF2C]

00424C31 881D 30E04900 MOV BYTE PTR DS:[49E030],BL

00424C37 8A08 MOV CL,BYTE PTR DS:[EAX]

00424C39 3ACB CMP CL,BL

00424C3B 56 PUSH ESI

00424C3C 57 PUSH EDI

返回后:

00AED18A 50 PUSH EAX ; 这里push 注册名地址

00AED18B 8B47 04 MOV EAX,DWORD PTR DS:[EDI+4]

00AED18E FFD0 CALL EAX ;这里就是call 424c17

00AED190 A1 E0A7AF00 MOV EAX,DWORD PTR DS:[AFA7E0]

00AED195 8B40 48 MOV EAX,DWORD PTR DS:[EAX+48]

00AED198 50 PUSH EAX

对于第二种情况的Inline Patch 可以在返回后直接向下找到类似这样的代码:

00AED5AB 33C9 XOR ECX,ECX

00AED5AD BA 54D7AE00 MOV EDX,0AED754 ; ASCII ".key"

00AED5B2 B8 00000080 MOV EAX,80000000

00AED5B7 E8 CCC5FEFF CALL 00AD9B88

00AED5BC 68 64D7AE00 PUSH 0AED764 ; ASCII "regfile"

00AED5C1 33C9 XOR ECX,ECX

00AED5C3 BA 54D7AE00 MOV EDX,0AED754 ; ASCII ".key"

00AED5C8 B8 00000080 MOV EAX,80000000

00AED5CD E8 E6C5FEFF CALL 00AD9BB8

......

再向下不远处就可以patch了

00AED68F E8 3A000000 CALL 00AED6CE

00AED694 52 PUSH EDX

00AED695 81DA 60BB3D58 SBB EDX,583DBB60 ; 这里可以作为patch点

这里patch的话,就这样写:

MOV [49DF2C],'evol'

00AED69B 8B5424 10 MOV EDX,DWORD PTR SS:[ESP+10]

******************************************END******************************************

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有