藏经阁保护方式研究

藏经阁是比较著名的盗版系列,它对盗版光盘采取了保护措施。如果你将里面的安装程序拷贝到硬盘直接安装的话,会出现如下的提示:
你买的不是gamez88的盘,请去退盘

显然猫腻在光盘上。如果你用UltraISO打开光盘,可以看到隐藏的9999目录,里面有一个300000000字节的8888.dat文件(注:每期盘的隐藏文件都不尽相同)
我们用ProcMon跟踪一下就会发现,安装程序会尝试打开隐藏文件。根据ProcMon提供的文件名和call stack对程序进行分析的话,可以发现,程序会获取隐藏文件的大小,然后进行检查。如果文件不存在或者大小不符,就会弹出错误对话框。

以第十期的dk4.exe(大航海时代4)为例,检测代码在安装时生成的临时文件~GLC0000.tmp中:
loc_100050E7:
xor     ebx, ebx
lea     eax, [ebp+sz]
push    ebx
push    ebx
push    eax
call    sub_10011D6A ;open file
mov     edi, eax
add     esp, 0Ch
cmp     edi, 0FFFFFFFFh
jz      loc_10005278
push    2
push    ebx
push    edi
call    sub_10011E33 ;seek to end
add     esp, 0Ch
mov     ebx, eax
push    edi
call    ds:CloseHandle
loc_1000511A:
push    ebx
push    offset aLd
push  

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值