|
工具:OD Lordpe 16进制编辑器 ; b( }1 T' ?/ t: [% h, T
: O" E( N& v, D3 W0 Q& o/ A
程序:多彩的夏天.exe
% z& D/ r+ [( w4 h, c: d8 K. B g0 S* a. I* L
目的:从EXE文件中导出SWF,之后可以进行反编及修改操作 0 Q4 ~" B. i# W0 n
* n6 a" x0 V# w H8 C) b
说明:为了研究需要而处理的。不敬之处请您谅解。 / h) m6 b O9 K( S$ G" ]
; t& u) h" X! l0 f. M
3 k: `! {* s$ [$ Z. t
. N; K: V1 `% [; ~8 M3 A" X S1、OD导入程序。
8 g: e# W! u7 ~
( H: Y8 P4 \% L- J5 C v停在这里 6 g$ ^% J$ G7 y. O+ m5 O0 q
4 I4 r+ w3 j+ [5 f6 i" o3 y& R' k- T004B556B > $ 6A 60 PUSH 60
+ P" i0 X2 g; p# {! I4 K5 ~4 I. M; `% p5 C
004B556D . 68 30805300 PUSH 多彩夏天.00538030
$ w2 J* X- G1 g) q- N e: [$ ]7 G8 x+ B l" W5 L
004B5572 . E8 E9EBFFFF CALL 多彩夏天.004B4160
- K0 X1 ?/ g# J y% \* |( b% n2 ^& A C4 S" _ ]- E
004B5577 . BF 94000000 MOV EDI,94 6 b: t6 y; R! h5 i( h% S
# J# G1 [' U! m+ [; p
004B557C . 8BC7 MOV EAX,EDI 0 w" ^5 N h. y7 q1 C
- }- {& c$ l5 M# w6 {' N! a h
004B557E . E8 CD95FFFF CALL 多彩夏天.004AEB50 , |8 j. W' p# A0 Y* Q4 [
+ U5 S0 ~6 _6 a' h* I& ` 6 e- S) r4 M' |! X+ O, g& s, ?9 o! ^% z5 s
' i2 v, w2 J! B1 m/ d
2、执行程序,之后可以看到程序运行的界面。以及播放的FLASH动画。 # c5 S3 K* D0 g/ \. n* d+ `
4 N- s, A2 ~1 h3 Q! Z5 E注意:此程序不是用Flash播放器生成的EXE文件,所以不能用网上的一些去头的方法进行处理。 8 `/ Z9 w( m. u$ k$ _
: w6 |% | i$ O- ]到OD中。 8 O9 C' n0 Q! I# C; b" z: z/ g" ?
! R' e3 P: k. q0 h, B
; V w n# ]# X) |0 @' u
, G0 W+ J4 w8 A5 V$ t2 ~5 l+ vALT+M显示内存列表。
# E& H# k) p4 r2 B, L' E4 r( J5 h
( P% ?4 U# D: D$ p* U' D3 v9 t: P% U. {
4 f! W) P" k; ?) d1 o( V
# a- ^/ D2 q- B K选一些比较大的内存块,鼠标右键,在CPU中进行转存,这样在数据区时可以看到内存块的内容了,
; X0 ~# I' Y( C2 R3 w' ?2 I6 \7 I) ?/ p, H) y7 x& U+ W
进行 二进制的搜索Flash文件的头 FWS 字符,如果你找到了,可以看一下,这一块内容离块的头并不远, 2 ^& Z6 i9 Y( N- P4 j
& j( ]0 Y. u) R+ ^# a8 V实际上不用找也能看到的。
8 x9 H, \8 Z6 H. {4 ]/ }5 V! c( X! t' r Q$ J @) \
: y( N" r7 c3 \1 [2 G9 |) s
% h" A" g0 |$ J+ u# [1 p" W5 m
01DF0000 50 00 5F 01 50 00 5F 01 00 00 00 00 00 00 00 00 P._ P._ ........
! M- t5 J) Q0 |+ i* A n
4 t% f U' d' l1 |# A01DF0010 00 60 27 00 00 60 27 00 11 08 00 00 00 0B 00 00 .`'..`'. .....
! ?2 l5 `" N q) W
0 W& y1 {4 a8 l, f01DF0020 46 57 53 06 EE 57 27 00 78 00 07 D0 00 00 17 70 FWS 頦'.x.?. p 3 q# c% \& v/ t, J
3 ]4 H9 e! @$ `$ R8 [" p; P
01DF0030 00 00 0C 17 00 43 02 FF FF FF 44 0B 06 00 00 00 ... .C |
评分
-
查看全部评分
|