找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 5|回复: 5

有没有懂逆向的大佬啊,进来指导下小弟

 火... [复制链接]

6199

主题

5万

回帖

17万

积分

神功绝世

积分
177125
发表于 昨天 18:01 | 显示全部楼层 |阅读模式
对某个中大型程序的exe感兴趣,想学习研究。
exe有个判断是,程序没有激活,运行时会弹窗报错。
我的想法是,定位到exe里哪个位置的函数负责检查激活状态,然后在函数里return规避掉。
但是尝试好久也不行。主要是exe调用上百个模块,上千的函数,没法定位是在哪里、什么机制判断的激活。
在x32dbg里执行该程序exe,调试反汇编。软件弹窗报错时会停止,类似断点的效果,从而得到该行的汇编以及地址。然后在Ghidra里打开exe文件,用那个地址搜索,能搜到,但是这个地址没有任何函数跟它关联,没有任何有用的信息。实在没头绪了,deepseek说这是程序防守的太严密了,我拿到的地址可能都是不准的。




阿荣社区欢迎你(bbs.vul7.com)
回复

使用道具 举报

6199

主题

5万

回帖

17万

积分

神功绝世

积分
177125
 楼主| 发表于 昨天 18:01 | 显示全部楼层
codex ida mcp 一把梭
阿荣社区欢迎你(bbs.vul7.com)
回复 支持 反对

使用道具 举报

6199

主题

5万

回帖

17万

积分

神功绝世

积分
177125
 楼主| 发表于 昨天 18:02 | 显示全部楼层
这吧里99的人没碰过基址
阿荣社区欢迎你(bbs.vul7.com)
回复 支持 反对

使用道具 举报

发表于 昨天 18:02 | 显示全部楼层
ds说弹窗下断没命中
所以你这得到的地址可能已经和实际弹窗的函数没什么关系了
可能仅仅是因为软件没激活 运行出错
而且看汇编也肯定不是正常的函数地址
肯定是有壳或者类似的加固手法
直接用原exe代码都没解压肯定找不到引用
你可能需要在运行时dump出来 再用静态分析工具开mcp让ai去搞
当然现在xdbg也有mcp 你可以打开mcp试试让ai动态分析一下或许能有进展
阿荣社区欢迎你(bbs.vul7.com)
回复 支持 反对

使用道具 举报

发表于 昨天 18:03 | 显示全部楼层
ai一两小时解决,这里问一辈子没有答案
阿荣社区欢迎你(bbs.vul7.com)
回复 支持 反对

使用道具 举报

发表于 昨天 18:03 | 显示全部楼层
用gpt6不是秒解决,来贴吧问也得去编程吧逆向吧啊,来台吧问干啥
阿荣社区欢迎你(bbs.vul7.com)
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表