超级网站整站下载器2.5正式版 破文一篇

     废话不多说  直接开始

软件名:超级网站整站下载器2.5正式版

软件下载: http://www.onlinedown.net/soft/118426.htm

软件说明

【概括介绍】

国内最好用的网站整站下载工具。

【基本介绍】

一、可打开,保存工程文件,方便您下次使用

二、下载各种类型的文件,任务列表将显示地址和文件类型,不同的文件类型以不同的图标显示

三、顶部为,任务列表框,显示取回的所有任务列表。底部为网页文件任务列表框,仅显示取回的网页

四、两个任务列表框都可以设置显示和隐藏,当您觉得速度有点慢时,可隐藏一个列表框,速度会加速起来的哦..

五、独有的 JSP,PHP网页分析。最大化的帮您完全复制一个网站。

六、设置列表里,可设置是否按照网站目录结构取回。不选中,所有文件将全部下载到当前目录内。建议选中

七、单击右上角关闭按钮,程序将缩小到托盘运行,此时下载任务更快更方便。

价格有点贵  而且不买的话那些实用功能根本没法用

 

PEid查壳结果
E Language -> WuTao   * Sign.By.fly *
没加壳  是人都喜欢啊
看来是非独立编译的易语言   据说独立编译的会显示VC++6.0
 
OD载入 直接到了00401000
 
代码如下
 
 


00401000 >/$ E8 06000000 call 超级网站.0040100B
00401005 |. 50 push eax ; /ExitCode
00401006 \. E8 BB010000 call ; \ExitProcess
0040100B /$ 55 push ebp
0040100C |. 8BEC mov ebp,esp
0040100E |. 81C4 F0FEFFFF add esp,-0x110
00401014 |. E9 83000000 jmp 超级网站.0040109C
00401019 |. 6B 72 6E 6C 6>ascii "krnln.fnr",0
00401023 |. 6B 72 6E 6C 6>ascii "krnln.fne",0
0040102D |. 47 65 74 4E 6>ascii "GetNewSock",0
00401038 |. 53 6F 66 74 7>ascii "Software\FlySky\"
00401048 |. 45 5C 49 6E 7>ascii "E\Install",0
00401052 |. 50 61 74 68 0>ascii "Path",0
00401057 |. 4E 6F 74 20 6>ascii "Not found the ke"
00401067 |. 72 6E 65 6C 2>ascii "rnel library or "
00401077 |. 74 68 65 20 6>ascii "the kernel libra"
00401087 |. 72 79 20 69 7>ascii "ry is invalid!",0
00401096 |. 45 72 72 6F 7>ascii "Error",0

从入口代码也可知为非独立编译
 
查找ASCII码
双击字符串 “Error”
F2下段上面的那个je 然后F9运行程序 目的是为了让程序加载krnln.fnr模块
 
Alt+E查看加载的模块  双击krnln.fnr模块  来到相应的代码段
 
Ctrl+B搜索FF55FC
在找到的第一个CAll下断
F7进CALL
 
代码如下
 
 


005CED72 55 push ebp
005CED73 8BEC mov ebp,esp
005CED75 81EC 1C000000 sub esp,0x1C
005CED7B C745 FC 0000000>mov dword ptr ss:[ebp-0x4],0x0
005CED82 8965 F8 mov dword ptr ss:[ebp-0x8],esp
005CED85 68 59444000 push 超级网站.00404459 ; 超级网站整站下载器2.5正式版
005CED8A 68 00000000 push 0x0
005CED8F B8 03000000 mov eax,0x3
005CED94 E8 254A0200 call 超级网站.005F37BE
005CED99 3965 F8 cmp dword ptr ss:[ebp-0x8],esp
005CED9C 74 0D je short 超级网站.005CEDAB

 

 

 
然后搜字符串吧
 
中文搜索引擎, 条目 68
 地址=005CC22E
 反汇编=push 超级网站.00403739
 文本字符串=欢迎您来到注册用户
 
 
关键跳就在下面了 拉动水平滚动条看我的注释
 
 


005CC23D 85C0 test eax,eax
005CC23F 75 05 jnz short 超级网站.005CC246
005CC241 B8 83354000 mov eax,超级网站.00403583
005CC246 50 push eax
005CC247 68 04000000 push 0x4
005CC24C BB 48010000 mov ebx,0x148
005CC251 E8 56750200 call 超级网站.005F37AC
005CC256 83C4 34 add esp,0x34
005CC259 8945 F4 mov dword ptr ss:[ebp-0xC],eax ; 当然还可以修改这里为别的寄存器 因为下面的内存数据是由这个eax传递过去的
005CC25C 837D F4 00 cmp dword ptr ss:[ebp-0xC],0x0 ; 当然 最求一字节爆破的也可以把ebp-0xC修改成ebp-0xB或别的
005CC260 0F8E 62010000 jle 超级网站.005CC3C8 ; NOP掉这句 为什么呢 翻翻下面就知道 他把下面的商业用户都跳过去了
005CC266 6A 00 push 0x0
005CC268 68 0060C000 push 0xC06000
005CC26D 6A FF push -0x1
005CC26F 6A 10 push 0x10
005CC271 68 7E000116 push 0x1601007E

修改完成记得转存
看看效果
完成  收工