1.拿到文件,一开始以为是ELF文件,但是在虚拟机上打不开,最后才知道是一个DLL文件,IDA打开:
先找到这个函数,本来以为这个函数执行之后生成一个log日志文件,最后发现这个函数没什么用。。。通过交叉引用,我们找到了关键函数:
下面的case中,有很多的函数,我们打开第一个函数sub_100093B0:
里面啥也没有,往下面继续找,找到了sub_10009440函数:
这是有内容的函数,我们把if条件下的dword_10019460和dword_100194A4的最后四位提取出来,然后记住它的返回值"0",往下的函数都用这个方法,最终提取出:
9