|
工具:OD Lordpe 16进制编辑器
8 m" o% I) }$ i9 ]' y1 m: K
6 Y, ]* A( ?- W, ]: P. G程序:多彩的夏天.exe , }- B" N- D6 {& Z3 J2 H
% L7 m6 n9 ]/ a9 R; v f
目的:从EXE文件中导出SWF,之后可以进行反编及修改操作 + k/ ?+ C- w3 c1 T! |7 B* G
4 @( S9 u8 Y; y5 k说明:为了研究需要而处理的。不敬之处请您谅解。
; H+ ]% P7 a$ M/ ^/ }7 l# \0 {$ K% y3 d& s% G1 i
0 F& E% j; I9 `1 c5 a: M
' y* x0 P4 G u
1、OD导入程序。 8 Q8 H9 R4 Q# E5 Q, [+ G0 C2 B
9 j" c# c% `& B/ }& }) U
停在这里 6 ~4 h! \6 w% d1 s& ^$ F, F
3 k7 g" f* B" h( [* t1 f; {
004B556B > $ 6A 60 PUSH 60
# Y; P- P+ l$ b7 V0 ~9 K1 E% R/ j! a* T% f7 X/ K
004B556D . 68 30805300 PUSH 多彩夏天.00538030
# t6 g H$ y0 R6 m, J: A- {% h9 Q- c3 P( E& o& O
004B5572 . E8 E9EBFFFF CALL 多彩夏天.004B4160 ( Z. R# m5 u4 p) h% J
7 `: D" |2 _8 H2 D/ r004B5577 . BF 94000000 MOV EDI,94
. R% e+ }4 T9 ?8 i8 s
. E, G2 c/ O5 g" [$ X2 {004B557C . 8BC7 MOV EAX,EDI
+ Z5 T, M4 d/ j, ?8 j6 [: R% }
: T- R) k: h+ T& Q004B557E . E8 CD95FFFF CALL 多彩夏天.004AEB50 " r" P: a& C h- e+ e, n$ X9 r6 `
8 Q6 D) [; A5 Y3 g% N$ V9 \9 J6 a
" k0 `! X( H N# ]2 ^* z3 j
. a5 F' }( j% Z
2、执行程序,之后可以看到程序运行的界面。以及播放的FLASH动画。
& Q& f- N# {7 x# f, _) D/ T/ x4 n6 O8 c" Q
注意:此程序不是用Flash播放器生成的EXE文件,所以不能用网上的一些去头的方法进行处理。 8 z2 I+ X! y7 ]9 `* Y" A0 }
5 {$ t& Q A( D# s! z: W: P) w到OD中。
8 R8 O( V+ j: Y7 c0 X5 F
" W; G7 T& K3 S, k) b" t* W
& j& f- U3 @$ P; d( F) Y/ L, ` H
ALT+M显示内存列表。
1 \3 m9 t$ {4 ~$ P, `! A3 a4 m% {0 y% e# t- _, A) A, T' N
3 \9 F2 v/ K/ Y8 M8 F& ~5 P
/ g+ t& p9 i( u1 N* n选一些比较大的内存块,鼠标右键,在CPU中进行转存,这样在数据区时可以看到内存块的内容了,
8 c: R; f5 E0 ^. F* `1 V% m: k2 z2 B5 y# t
进行 二进制的搜索Flash文件的头 FWS 字符,如果你找到了,可以看一下,这一块内容离块的头并不远, 5 f0 ]5 w( u% B4 S5 r' m0 \
: t! T* `( G5 @4 Q& X) ^: L
实际上不用找也能看到的。
1 z/ y" N8 o$ K2 Z4 M# s7 J% W0 M8 ?8 }' O# B; Z
) D/ b! w1 Q# ^ x% {2 a) ?7 @# I
7 ?/ g/ `# L! z" b1 r01DF0000 50 00 5F 01 50 00 5F 01 00 00 00 00 00 00 00 00 P._ P._ ........ 9 v- @ V7 s- j" K. s8 b" K; i
2 X: @2 [7 G" F0 m O
01DF0010 00 60 27 00 00 60 27 00 11 08 00 00 00 0B 00 00 .`'..`'. .....
* }5 [" |: m% Q) x3 W
7 y F- K' O) _$ _" q: d! W01DF0020 46 57 53 06 EE 57 27 00 78 00 07 D0 00 00 17 70 FWS 頦'.x.?. p
# ~9 U0 b/ Z' Z v
5 p9 |6 Y" V1 m3 H* I/ ~01DF0030 00 00 0C 17 00 43 02 FF FF FF 44 0B 06 00 00 00 ... .C |
评分
-
查看全部评分
|