首先,打开软件,提示,如下图
图片1
我们用OD载入
来到
006714F0 > 55 push ebp
006714F1 8BEC mov ebp, esp
006714F3 83C4 E8 add esp, -0x18
006714F6 33C0 xor eax, eax
006714F8 8945 EC mov dword ptr [ebp-0x14], eax
006714FB 8945 E8 mov dword ptr [ebp-0x18], eax
006714FE B8 380C6700 mov eax, 00670C38
00671503 E8 045ED9FF call 0040730C
00671508 33C0 xor eax, eax
0067150A 55 push ebp
0067150B 68 E4156700 push 006715E4
00671510 64:FF30 push dword ptr fs:[eax]
00671513 64:8920 mov dword ptr fs:[eax], esp
00671516 A1 C4D86700 mov eax, dword ptr [0x67D8C4]
0067151B 8B00 mov eax, dword ptr [eax]
0067151D E8 66E8DFFF call 0046FD88
00671522 8D55 E8 lea edx, dword ptr [ebp-0x18]
00671525 A1 C4D86700 mov eax, dword ptr [0x67D8C4]
0067152A 8B00 mov eax, dword ptr [eax]
0067152C E8 C7EEDFFF call 004703F8
00671531 8B45 E8 mov eax, dword ptr [ebp-0x18]
00671534 8D55 EC lea edx, dword ptr [ebp-0x14]
00671537 E8 148FD9FF call 0040A450
0067153C 8D45 EC lea eax, dword ptr [ebp-0x14]
0067153F BA F8156700 mov edx, 006715F8 ; ASCII "MsComm32.ocx"
00671544 E8 1337D9FF call 00404C5C
很明显delphi 的程序,并且无壳。
根据相应的特征码,xx此加密狗,很简单哦。
来看看xx后的图
图片1
图片1
图片2