查看: 366|回复: 0

[Reverse] 【2019年6月第三周打卡】baby_anti_debug wp

[复制链接]
发表于 2019-6-15 13:46:21 | 显示全部楼层 |阅读模式
压缩包:baby_anti_debug.exe


用PEid分析exe,文件无加壳:
216275d04802ede106.png


拖进IDA分析,找到_main函数,F5查看伪代码,框内为有用代码部分:
19265d0480dc5403e.png

其中:
sub_4013C0("%s", &Str, 50);  //读入输入的字符串Str
if ( sub_401000(&Str, "flag{") != &Str || v11 != '}' )  //判断Str是否以"flag{"开头和"}"结尾,否则输出错误(sub_401340为printf函数
    sub_401340();
sub_401360(&Dst, &Src, 0x20u); //Src为字符串Str花括号中间值,复制到Dst(sub_401360为strncpy函数
sub_4011F0(&Dst); //下面详述↓
sub_401270((int)&unk_4040C0, &Dst, (int)&v7); //下面详述↓

v5 = strcmp(&v7, a23gjf13au98hk3); //比较v7是否等于变量a23gjf13au98hk3,即"23gjf13au98hk3a1090zp8qjs41h39jp"

--------------------------------------------------------------------
sub_4011F0(&Dst);
点开函数内容为:char __cdecl sub_4011F0(char *a1)  【a1为Dst】
{
  char result; // al
  char v2; // ST17_1
  char *v3; // [esp+Ch] [ebp-Ch]
  signed int i; // [esp+10h] [ebp-8h]

  v3 = a1;
  do
  {
    result = *v3;
    v2 = *v3++;
  }
  while ( v2 );    【do...while 循环将指针移到尾部】
  if ( v3 - (a1 + 1) != 32 )     【判断Dst长度是否等于32,否则输出错误】
    sub_401340();
  for ( i = 0; i < 32; ++i )
  {
    a1 ^= LOBYTE(dword_404040);  【将Dst每一字符与dword_404040数组对应值异或得到新Dst】
    result = i + 1;
  }
  return result;
}

----------------------------------------------------------
sub_401270((int)&unk_4040C0, &Dst, (int)&v7);
点开函数内容为:int __cdecl sub_401270(int a1, const char *a2, int a3)  【a1为数组unk_4040C0,a2为上一步得到的Dst,a3为v7】
{
  signed int v3; // kr00_4
  int result; // eax
  signed int v5; // [esp+10h] [ebp-8h]

  v5 = 0;
  v3 = strlen(a2);
  while ( v5 < v3 )  【while循环遍历Dst】
  {
    *(_BYTE *)(a3 + *(_DWORD *)(a1 + 4 * v5)) = a2[v5];
【注意_BYTE为1字节,_DWORD为4字节,故相当于v3[unk_4040C0[v5]]=Dst[v5]】
    ++v5;
  }
  result = v5 + a3;
  *(_BYTE *)(v5 + a3) = 0;
  return result;
}

清楚逻辑后用python脚本还原原字符串:
569335d0485f4729a3.png

得到结果:
768915d04862819689.png




温馨提示:
1.如果您喜欢这篇帖子,请给作者点赞评分,点赞会增加帖子的热度,评分会给作者加学币。(评分不会扣掉您的积分,系统每天都会重置您的评分额度)。
2.回复帖子不仅是对作者的最好奖励,还可以获得学币奖励,请尊重作者的劳动成果,拒绝做伸手党!
3.发广告、灌水回复等违规行为一经发现直接禁言,如果本帖内容涉嫌违规,请点击论坛底部的举报反馈按钮,也可以在【投诉建议】板块发帖举报。
:(){:|:&};:
关闭

论坛公告上一条 /2 下一条

快速回复 返回顶部 返回列表