西湖论剑 2020 loader

打开压缩包,用TXT格式打开bat文件,看到一串乱码。
在这里插入图片描述
用命令行对bat的混淆进行整理
在这里插入图片描述
发现这个bat的作用就是调用loader.exe,再传参114514进入exe
然后就IDA开始动调,限制一波传参,然后开始
在这里插入图片描述
首先这里判断传参,如果没传114514就弹出
在这里插入图片描述
进入那个sub_401A6E函数,里面的大致操作是把一个加密了的文件解密并写入内存空间。在C盘Temp中其实能找到这个文件的。但是懒得解密,所以直接去内存里面找。
然后一个个整理,Makefunction。然后整理出来了个这个东西
在这里插入图片描述
一个个查看函数,最后在v2的返回值的函数里面找到了对比函数
在这里插入图片描述
逻辑清晰。直接可以写脚本,但是这里好像用了%C来定义输入,所以Python写代码的话必须& 0xFF,才能输出正确值。

>>> a = [0x02,0x0D,0x6A,0x1A,0x27,0x7F,0x32,0x65,0x86,0xA5,0xC5,0xD7,0xCF,0xDD,0xE3,0x98,0x3D,0x79,0x53,0x6A,0x18,0x54,0x37,0x14,0xA9,0xE0,0x82,0xB2,0xCE,0x80,0xCD,0x8C]
>>> b = [0x50,0x45,0x46,0x69,0x6C,0x65]
>>> flag = ''
>>> for i in range(len(a)):
	flag += chr(0xFF & (a[i] ^ (16 * i ^ (i | 0xE3) + b[i % 6])))

	
>>> flag
'15cf4ce97a270960b10bed48b0cfe4b8'
>>> 

在这里插入图片描述

这道题代码有点难找。但是不算很难

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值