|
|
发表于 2015-6-9 21:06:02
|
显示全部楼层
抽空下载了你说的那个“老毛桃”,从中我感悟到了一些东西,一个程序员的野心到无奈。。。
其实,那人也不像你想象中那么坏。。。
直接7zip解压所有文件出来,主目录中有两个图标相关的隐藏文件,其他的不啰嗦了,我只说“主要的”。
这个主目录中,*.exe采用ZProtect加壳,其实这个*.exe程序的所有功能用fbinstTool和bootice就能完成了。
超级小白才会用这种东西!因为是免费工具,所以费精力脱壳、修复、解密了也没意义,有那功夫还不如重写,况且他的界面也不是易用性和美观。
好吧!说了等于白说,我是想让你看到本质上的东西。
接下来,
Data目录中,一个xxx.IMG用7z就能解压,没加密。。。Data.LMT那个文件把后缀名重命名为.fba然后用fbinstTool.exe可以打开,没加密。
在\ILMT\PELOAD\LMTGhost.exe也是用ZProtect加壳,这个程序功能是添加开机启动菜单,然后调用ghost安装gho镜像。。。
这种程序比比皆是,甚至有免费源代码,具体我没考证。
还有个LMTinud.exe同样ZProtect加壳,老毛桃的这套工具中,我暂时只看到这三个程序用ZProtect加壳(*.exe、LMTGhost.exe、LMTinud.exe)
通过对比工具对比,三个文件的加密格式、甚至加密key完全一样!好吧!你赢了,但我对这些完全不感兴趣!
再来看核心的PE吧,果然有两个PECMD的ini文件是加密的,贝壳IT的加密工具(贝壳IT也在无忧论坛活动过),自称加密不可逆,
但是,到底能不能逆向解密,作者你如果不留余地,不留后门,我总觉得不太可能。
两个ini如果在iso镜像中,则是:MTLMT8.INI和MTLMT8CD.INI ,放在iso镜像的ILMT目录下。
两个ini如果做到UD区,则是:MTLMT8UD.INI和MTUDTOOLS.INI,放在\ILMT\PELOAD目录下。
虽然被加密,但是不要按照套路出牌,我们不去解密它,我这样想的(只是理论,还未实践,应该可行)。。。
其中PE的镜像包没有加密,可用7zip或者wimtools解压出来,在\windows\system32\config\目录下几个关键性注册表文件,
把它们通过regedit挂载到注册表HKEY_LOCAL_MACHINE下,以1111命名。。。并导出。。。然后正常启动pe,运行regedit,并导出全部注册表。
用工具对比前后注册表,变化过的地方就是我们需要的,然后筛选有用的注册表,加上修复桌面快捷方式等等操作,虽然不能跟加密的ini一模一样,
但八九不离十。。。
当然还有更多方法,只要换一种思维方式,问题便迎刃而解!我说过的脱裤子放屁就是这个道理。加密后再解密,等于什么都没做!
貌似说的废话有点多,有缘人看到更好!看不到这篇回复的算你吃亏!
|
|