开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 570|回复: 20
收起左侧

[闲聊] 大漠7.2424绑定测试官方版

[复制链接]
结帖率:100% (2/2)
发表于 2025-7-20 20:16:50 | 显示全部楼层 |阅读模式   广西壮族自治区钦州市
本帖最后由 ganyilu 于 2025-7-20 20:20 编辑

要不要,要我就发。
有第三方写的,但是我不敢用,自己搞了一下官方版本。已经搞定了。

评分

参与人数 1好评 +1 精币 +2 收起 理由
inat + 1 + 2 奉上小小红包希望笑纳

查看全部评分

结帖率:100% (2/2)

签到天数: 5 天

 楼主| 发表于 2025-7-26 11:37:33 | 显示全部楼层   广西壮族自治区钦州市
Spunky 发表于 2025-7-26 10:47
我知道就是代码给虚拟化了,破J这方面我就略知一二,你说的是直接内存扫描来对比修改了什么吗?,扫不到什 ...

其实你说的那些其实还是很简单的,都是HOOK线程之内的事情。麻烦的反而是线程之外的处理,比如做了什么,计算什么。然后判断取消了HOOK。这才是浪费大量时间的地方。要是真的只是HOOK几处位置,反而简单多了。
回复 支持 反对

使用道具 举报

结帖率:25% (1/4)

签到天数: 2 天

发表于 2025-7-26 10:47:07 | 显示全部楼层   广东省佛山市
本帖最后由 Spunky 于 2025-7-26 10:55 编辑
ganyilu 发表于 2025-7-25 21:21
第一,加的不是VMP,是enigma protector,
第二,不管加什么,你只要部分,想扣就扣,VMP只是给代码混肴 ...

我知道就是代码给虚拟化了,破J这方面我就略知一二,你说的是直接内存扫描来对比修改了什么吗?,扫不到什么有用的数据,只扫到你说的3处位置,都是hook到它go的子程序上
回复 支持 反对

使用道具 举报

结帖率:100% (2/2)

签到天数: 5 天

 楼主| 发表于 2025-7-25 21:21:15 | 显示全部楼层   广西壮族自治区钦州市
Spunky 发表于 2025-7-25 20:02
代码都是vm的,这咋扣没法扣呀

第一,加的不是VMP,是enigma protector,
第二,不管加什么,你只要部分,想扣就扣,VMP只是给代码混肴,增加分析难度,不是给汇编代码下毒。
你想怎么扣就怎么扣,想怎么改就怎么改。
第三,有个目标检测让你对照,难度下降很多,就是大漠DLL。比起你单独分析GO.DLL,简单许多了。
第四,算了,不跟你说了。
回复 支持 反对

使用道具 举报

结帖率:25% (1/4)

签到天数: 2 天

发表于 2025-7-25 20:02:29 | 显示全部楼层   广东省佛山市
ganyilu 发表于 2025-7-21 16:47
大漠模块地址+CFC3              C3CCCCCCCC           E99859BE5E
大漠模块地址++1DA1A           8B542 ...

代码都是vm的,这咋扣没法扣呀
回复 支持 反对

使用道具 举报

结帖率:100% (2/2)

签到天数: 4 天

发表于 2025-7-21 19:54:38 | 显示全部楼层   重庆市重庆市
ganyilu 发表于 2025-7-21 16:47
大漠模块地址+CFC3              C3CCCCCCCC           E99859BE5E
大漠模块地址++1DA1A           8B542 ...

内存修改后的我倒是会点,但是和你找的不一样啊,找的是 +CFC8  +1DA1F  +EBFC5,看来我查找的多了一位,后面就搞不懂了,查看内存里面汇编跳过去跳过来的,里面汇编代码不是新手能扣出来的
回复 支持 反对

使用道具 举报

结帖率:100% (2/2)

签到天数: 5 天

 楼主| 发表于 2025-7-21 16:47:52 | 显示全部楼层   广西壮族自治区钦州市
inat 发表于 2025-7-21 10:42
只是你厉害觉得没那么夸张吧..到时你要发布代码吗,不发布的话卖我一份也行啊,毕竟有源码在手心里安心万一 ...

大漠模块地址+CFC3              C3CCCCCCCC           E99859BE5E
大漠模块地址++1DA1A           8B54241452                 E9F142BD5E
大漠模块地址++EBFC0              81ECB00300             E9CB6ABOSE

第二列是原始值,第三列是HOOK后。
你把JM的新地址复制一份完整的代码,把godll抠出一部分代码,往自己新申请的地址后面贴,跳转的时候重新计算一下地址。难度应该没有了,就算费点时间。
要是自己破,肯定很难,拿别人的东西没那么难的。
造高铁开路很难,坐个高铁还不会就是自己的问题了。
回复 支持 反对

使用道具 举报

结帖率:100% (2/2)

签到天数: 4 天

发表于 2025-7-21 10:42:54 | 显示全部楼层   重庆市重庆市
ganyilu 发表于 2025-7-21 09:09
我昨晚看了一下,其实就HOOK了三个位置,DLL处理了一下,然后这三个位置最终全部跳转到申请的同一个地址 ...

只是你厉害觉得没那么夸张吧..到时你要发布代码吗,不发布的话卖我一份也行啊,毕竟有源码在手心里安心万一有问题也可以自己稍微修改下,完美.
回复 支持 反对

使用道具 举报

结帖率:100% (2/2)

签到天数: 5 天

 楼主| 发表于 2025-7-21 09:09:08 | 显示全部楼层   广西壮族自治区钦州市
inat 发表于 2025-7-21 00:26
早就对比过,每次内存修改的都不一样,搞不定,也不是一般能搞定的..

我昨晚看了一下,其实就HOOK了三个位置,DLL处理了一下,然后这三个位置最终全部跳转到申请的同一个地址上。最后恢复了一下HOOK。其实也没有那么夸张。
把这三个HOOK经过的代码复制,把申请地址的代码复制。其实就差不多了。
还有一点点小问题。
回复 支持 反对

使用道具 举报

签到天数: 2 天

发表于 2025-7-21 02:48:28 | 显示全部楼层   吉林省长春市
谢谢分享  要
回复 支持 反对

使用道具 举报

结帖率:0% (0/1)
发表于 2025-7-21 02:14:12 | 显示全部楼层   广东省深圳市
大佬给个链接
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报QQ: 793400750,邮箱:wp@125.la
网站简介:精易论坛成立于2009年,是一个程序设计学习交流技术论坛,隶属于揭阳市揭东区精易科技有限公司所有。
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表