迅维网

查看: 2571|回复: 5
打印 上一主题 下一主题
[资料软件]

处理一起RAR被伪装成EXE并被加密

[复制链接]
跳转到指定楼层
1#
发表于 2010-3-14 20:45:36 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 来自: 天津 来自 天津

马上注册,获取阅读精华内容及下载权限

您需要 登录 才可以下载或查看,没有帐号?注册

x



                               
登录/注册后看高清大图

想想应该是某个文件被上锁,是EXE ?是文档?是图片?还是其他什么文件??客户送来时没怎么说,最后我询问有没印象他说应该是图片或RAR文件。
OK知道这些就有思路了,上锁软件只是在文件前面加了一段自己的代码,代码后面就是真正的文件,搜索文件头图片没找到,然后搜索RAR文件头 如下图:

                               
登录/注册后看高清大图

找到了以个rar文件头 把它整个复制成新的文件, 数据提取ok



评分

参与人数 1下载分 +2 收起 理由
兄弟电脑电器 + 2 长点见识

查看全部评分

2#
发表于 2010-3-14 20:53:44 | 只看该作者 来自: 广东深圳 来自 广东深圳
这个很稀奇,很好
但我没看明白

回复 支持 反对

使用道具 举报

3#
发表于 2010-3-14 23:01:41 | 只看该作者 来自: 北京 来自 北京
我理解是当做rar文件,搜索rar文件头,然后保存后面的全部内容就恢复了原来的文件了

回复 支持 反对

使用道具 举报

4#
发表于 2010-3-16 06:57:05 | 只看该作者 来自: 法国 来自 法国
原来如此,学习了

When windows gives you an error message saying that it
"Cannot open RAR files", this means either:

A. You need to identify a program that can open the file
B. Or your registry may be damaged

Identifying characters Hex: 52 61 72 21 1A 07 00 , ASCII: Rar!

只要在这个加锁程序改过的rar文件里头,找出上面16进制的函数,就可以确认是 winrar 文件,从它的offset开始复制到最尾,制成一个新的rar文件,就可以破解这个上锁软件。
想知道如果rar文件本身被加过密,用上面的方法只是卸掉上锁软件,恢复出来的rar文件始终还是加密的喽?

回复 支持 反对

使用道具 举报

5#
发表于 2010-3-16 10:44:55 | 只看该作者 来自: 河南郑州 来自 河南郑州
还是有点不明白  在搜索对框输入什么?是RAR吗

回复 支持 反对

使用道具 举报

6#
发表于 2010-3-16 16:45:22 | 只看该作者 来自: 法国 来自 法国
本帖最后由 OSmboard 于 2010-3-16 16:48 编辑
还是有点不明白  在搜索对框输入什么?是RAR吗
错没爱你 发表于 2010-3-16 10:44


用 hex 搜索的的话就是: 52 61 72 21 1A 07 00
用 ASCII搜索的话就是: Rar!

注: 用 ascii 搜索时, 1A 07 00 是显示不出的,所以只能搜索 Rar! 要注意大小写之分。
hex(52) = ascii(R)
hex(61) = ascii(a)
hex(72) = ascii(r)
hex(21) = ascii(!)

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表
附近
店铺
微信扫码查看附近店铺
维修
报价
扫码查看手机版报价
信号元
件查询
点位图 AI维修
助手



芯片搜索

快速回复