1625-5 王子昂 总结《2017年9月22日》 【连续第355天总结】
A. Winrar-逆向、去广告
B.
看到论坛上有去除Winrar的广告的教程,虽然其实火绒的弹窗拦截可以秒关它,不过作为做逆向的还是想自己试试,还好Winrar没有加壳,就来作为入门试试吧
广告作为一个新的窗口,肯定是通过CreateWindowExW这个API新建的,因此在调用树中全部下断总会找到广告窗口的
一共有近十个call,右击选择“在每个调用上设置断点”即可
依次F9,发现在某一个断点后出现了Winrar的广告窗口
其实每次断下来后从右下角堆栈中的ClassName就能初见端倪:前几个分别是Comboxex32,static,SysListView32,ToolbarWindow32等等,广告窗口则是RarReminder
直接将其NOP掉发现提示“选择部分包含修改过的重定位”,运行会直接报错
F8跟下去发现回跟到ntdll系统库中,估计是将广告函数设置成了callback
直接NOP会使得牵扯到dll的调用,因此不行
再跟进去发现里面还调用了一次CreateWindowExW,ClassName为RarHtmlClassName
堆栈中有Width和Height,尝试将它们改成1x1&#