|
|
re:说来话长,我就来个详解,今天中午刚刚试的...
说来话长,我就来个详解,今天中午刚刚试的,绝对原创。<br>
请注意,脱壳解密我是外行,这些都是我在网上看过脱壳教程后自己瞎琢磨的,脱壳后<br>
的emsvr.exe我只是运行了一下试试,没有经过测试,如果你的系统很重要,就别尝试了,<br>
不要给自己找麻烦。<br>
<br>
<br>
以下是我尝试的过程,大家可以从第3步开始做,只用到hexworkshop和upx就行了,<br>
upx可以从白菜乐园下载,找一个叫upxfix的程序就行,包里面有upx。<br>
<br>
<br>
用到的工具<br>
winwebmail 3.7.0.7<br>
exeScope用来查看exe文件的资源,比如文件内部的对话框,位图,字符串<br>
hexworkshop,16进制编辑器,可以任意修改文件的某个字节<br>
upx,这是重点,用来给exe,dll文件压缩,加壳,解压缩,脱壳<br>
<br>
1.winwebmail的emsvr.exe是邮件服务的文件,相关的welcom信息都在里面,安装目录<br>
里还有一个easymail.exe,这是个管理程序,这里也有相关信息,但我不做修改,也<br>
不会影响welcome信息。虽然信息都存在emsvr.exe中,但经过压缩和加壳的程序,<br>
你是看不到任何welcome信息相关的明文字符,必须先脱壳。<br>
<br>
2.安装exeScope,鼠标右键关联菜单里多一个选项,用exeScope编辑资源,打开<br>
emsvr.exe文件后,在左边找'头部'->'区段头部',在下面有UPX0和UPX1,这说明是<br>
使用upx压缩加壳的。同样在hexworkshop里也能看到开始的部分有upx0和upx1的字样。<br>
实际上判断是否加壳,是很复杂的,加壳的程序有很多种,只是碰巧了winwebmail用的<br>
是upx加壳。<br>
<br>
3.使用upx脱壳,upx是个命令行程序,运行upx.exe,无参数会显示帮助信息,其中<br>
-t参数是测试用,在不确定的情况下,可以用-t测试一下看是否可以脱壳。实际使用<br>
命令是:upx -d emsvr.exe<br>
执行完毕后,会自动覆盖emsvr.exe,变成一个2M多的emsvr.exe,所以大家不要在运行<br>
的服务器上这样做,要先把emsvr.exe拷贝到一个临时目录,脱壳后再拷贝回去覆盖。<br>
<br>
4.经过脱壳的emsvr.exe就正常了,但是我用exeScope在文件里还是没有找到和welcome<br>
相关的资源,看来是在程序里固定了的。下面就该用到hexworkshop了。用hexworkshop<br>
打开脱壳的emsvr.exe,按ctrl-F搜索,类型选文本字串,数值写ready,不要试图搜索<br>
3.7.0.7或者后面的winwebmail的网址,因为这些信息都是以变量显示的,搜不到的。<br>
搜索到5个结果,有用的结果是第2,3,4,分别对应smtp,pop3,imap4的welcome信息。<br>
自己动手改吧,ready前后的都要改,前面的字符串是'WinWebMail [%s]',后面的字符<br>
串是' %s',我把前面的改成Emailsystem,后面的用空格覆盖了。<br>
保存后,把emsvr.exe覆盖服务器上的文件,记得先在服务器上做个备份,不然出了<br>
问题就哭吧。<br>
<br>
|
|