首页 > 编程语言 >[AGE] Eushully ASProtect 脱壳

[AGE] Eushully ASProtect 脱壳

时间:2024-03-26 16:45:49浏览次数:31  
标签:脚本 Eushully 脱壳 AGE OEP DLL ASProtect

[AGE引擎] Eushully ASProtect 脱壳

AGE引擎的ASProtect主要在2013年左右的版本上,2017年的天結いキャッスルマイスター已经采用了PlayDRM
ASProtect主要加在 AGE.EXEAGERC.DLL 上,前者为游戏主程序,后者为游戏的资源DLL(标题菜单,模态窗口),
AGERC.DLL容易被加壳软件识别为ASPack,其实内部的IAT是加密的。
网上大多数讲解ASProtect脱壳的教程都是老的1.xx版本,其IAT没有什么特殊的处理,

AGE的加的是2.xx的版本,FF15Call被VM了,其它代码段未见特殊处理,未见OEP虚拟化或被偷。

ASProtect由于比较古老,很多人研究,存在大量的脚本,接下来我们利用脚本对AGE的主程序和资源DLL进行脱壳即可。

准备工作

目标游戏

魔導巧殻 (1.03更新补丁,AP,都无所谓,不改变原本的EXE和DLL)

环境

Windows XP Pro SP3

Ollydbg (这里选用吾爱破解的版本,其它版本可能需要自行添加 ODbgScriptOllyDump插件)

Scylla x86 v0.9.8

ASProtect unpaker script by VolX 1.15E(1.15F也可以,注意Asprvm8s.bin这个文件必须要有)

比较懒的可以直接下,吾爱破解工具包,除了脚本都有。

脚本和脱壳/未脱壳的文件在此处

修改脚本

由于脚本需要用到 Asprvm8s.bin 文件,里面的路径是固定的,要么把文件放到脚本默认的路径中,要么自行修改路径,总共两处,在Aspr2.XX_unpacker_v1.15E.osc里搜索 Asprvm8s.bin 字段就可以找到


此处我修改到C盘根目录,同时把 Asprvm8s.bin 放到C盘根目录下。

开脱

脚本文件和游戏EXEDLL拽入虚拟机中

打开OllydbgEXE拽进去,提示代码压缩加密,点否即可。

如果没停在同样的窗口,点一下菜单栏边上的C按钮即可

在菜单栏,选择插件,选择ODbgScript,选择运行脚本,打开

打开后会自动运行,请确认脚本中的路径已经修改,或 Asprvm8s.bin 文件已经放置在对应的路径下,否则在运行脚本的过程中,会直接卡住。

如果脚本没有运行,可以点窗口界面内的缩小窗口,在刚刚的ODbgScript插件里找到脚本运行窗口,在脚本窗口按下空格,或右键--继续来运行脚本

运行结束后,如图所示,提示没有被偷代码,和让我们检查Log窗口IAT信息,点确认即可。

按下菜单栏下边的的 l 按钮,来打开Log窗口,查看OEPIAT的相关详细,如果没有则脚本无效,或者有别的问题

确认存在OEPIAT信息,然后,选择菜单栏,插件--->OllyDump--->脱壳在当前调试的进程

OllyDump窗口,确认OEP的地址OEP的RVA,然后点击获取EIP作为OEP,再次确认地址,和Log窗口的信息对应,则点击脱壳,然后输入新的文件名保存即可。在保存之前可以看到,多出来个de_AGE.exe的文件,不必理会这个文件,稍后可以自行删除。保存途径可能会卡住几秒,等待即可。

把脱壳后的EXE复制回物理机,运行查看效果。

如果出现在物理机无法运行,虚拟机正常运行的情况,请尝试以下步骤。

重新操作到脚本运行完成和打开Log窗口查看OEP和IAT信息的步骤

打开Scylla x86,选择当前需要脱壳的进程,并再次确认OEP和RVA信息

填入OEP地址IAT地址IAT大小,然后点击获取输入表,可以看到下图输入表全部绿色勾,表示正常获取。

此时点击 显示无效函数显示可疑函数,如果只有一个IsDialogMessageA为可疑,则无需理会,如果有大量可疑和无效,则脚本不成功。

然后点击转储到文件,默认命名不必修改,直接保存即可

接着点击修复转储后的文件,找到刚刚转储的文件打开即可

此时转储文件同目录下会多出一个后缀为_SCY.exe的新文件,复制到物理机运行查看效果

至此,基本Eushully ASProtect 的主程序都可以正常脱壳,如不行,就换Import REConstructor继续尝试。

AGERC.DLL的脱壳和上面一样,区别在于,DLL是无法直接运行,所以DLL在OD里其实是挂在一个loader上的,如果用Scylla x86脱壳,需要选择loaddl.exe程序,然后选取DLL,然后 修复转储后的文件 应该选择de_AGERC.DLL,而不是直接修复Scylla的转储,之后操作一样。

标签:脚本,Eushully,脱壳,AGE,OEP,DLL,ASProtect
From: https://www.cnblogs.com/Dir-A/p/18097019

相关文章

  • [AGE] Eushully 过注册检查弹窗
    Eushully(AGE)过注册检查Eushully的AGE引擎(ARCGameEngine)有一种类似于CatSystem2的本机安装标识文件,也就防止你直接拷贝游戏到别的机器上运行,区别在于CatSystem2的检查是直接不让你运行,而AGE则是运行后随机弹窗来恶心你需要先脱壳,请参考[AGE引擎]EushullyASProtect脱壳......
  • std::packaged_task
    std::packaged_task包装一个可调用的对象,并且允许异步获取该可调用对象产生的结果,从包装可调用对象意义上来讲,std::packaged_task与std::function类似,只不过std::packaged_task将其包装的可调用对象的执行结果传递给一个std::future对象(该对象通常在另外一个线程中获取st......
  • System.Security.Cryptography.RijndaelManaged()
    以下为ai生成:System.Security.Cryptography.RijndaelManaged 是.NET框架中的一个加密类,用于提供高级加密标准(AES)算法的实现。AES是一种强大的对称加密算法,它可以用于保护数据的安全。以下是一个使用RijndaelManaged进行数据加密和解密的简单例子:usingSystem;usingSystem.I......
  • ARC130F Replace by average
    首先我们能够发现,最终得到的答案\(b\)一定为下凸的。但是直接求凸壳肯定不行。具体地,答案的凸壳要满足对于每个\(x\),\(b_x\)都是整数,即每段斜率都是整数。可以发现找到能包住点集,最贴合的一个这样的\(b\)数组就是答案,因为题目给定的操作让我们每次都只能扩展最贴紧的点。那......
  • 海量数据处理项目-阿里编码规范里面Manager分层介绍和开发规范说明
    ......
  • The Mercedes Star Diagnostic Tool: Revolutionizing Garage Technology
    Intheever-evolvingworldofautomotivetechnology,Mercedes-Benzhasconsistentlybeenattheforefrontofinnovation.Asvehiclesbecomeincreasinglycomplex,diagnosingandrepairingthemrequiresadvancedtoolsandexpertise.Onesuchtoolthathasr......
  • A LARGE LANGUAGE MODEL EVALUATION BENCHMARK AND BASELINE FOR CHINESE PUBLIC SECU
    本文是LLM系列文章,针对《CPSDBENCH:ALARGELANGUAGEMODELEVALUATIONBENCHMARKANDBASELINEFORCHINESEPUBLICSECURITYDOMAIN》的翻译。CPSDBENCH:中国公共安全领域的大型语言模型评估基准和基线摘要1引言2相关工作3方法4结果与分析5结论摘要大......
  • Python数据匹配和记录链接库之recordlinkage使用详解
    概要Python的recordlinkage库为数据匹配和记录链接提供了一个强大的工具集,使得从不同数据源识别重复或相关记录变得简单高效。这对于数据清洗、合并数据集、实体识别等任务至关重要。recordlinkage库简介recordlinkage提供了一套全面的工具来进行复杂的记录比较、匹配和......
  • openGauss Cluster Manager RTO Test
    一、环境介绍软件环境类别 版本 下载链接 备注OS openEuler20.03(LTS) https://repo.openeuler.org/openEuler-20.03-LTS/ISO/aarch64/openEuler-20.03-LTS-aarch64-dvd.iso 操作系统BenchmarkSQL 5.0 https://sourceforge.net/projects/benchmarksql/files/latest/downloa......
  • IT24765: TIMING ISSUE IN PACKAGE CACHE WORKSPACE MAY CAUSE PANIC
    IT24765:TIMINGISSUEINPACKAGECACHEWORKSPACEMAYCAUSEPANIChttps://www.ibm.com/mysupport/s/defect/aCI0z0000004vGZ/dt076912?language=fiDescriptionThere is a timing issue where there is a brief moment in time   that the state of ......