下载次数: 2) 下载附件 2020-3-21 23:27 上传 通过每个函数的分析之后再来看主函数逻辑就比较清楚了,发现应该是普通的字符串匹配题目 图片1.png (12.5 KB,只是变异的, 下载次数: 3) 下载附件 2020-3-21 23:27 上传 图片9.png (8.7 KB,致于和真正的base64区别在于sub_401711这个函数将码表进行了偏移---向左循环24位(出题人还挺喜欢24这个数字啊) 图片10.png (48.74 KB。
下载次数: 2) 下载附件 2020-3-21 23:27 上传 接着是BASE64的部分 图片14.png (153.22 KB, 下载次数: 2) 下载附件 2020-3-21 23:29 上传 这里附上完整EXP, 下载次数: 1) 下载附件 2020-3-21 23:26 上传 根据理解加了几行注释 图片5.png (30.06 KB,首先是RC4部分,发现几个可疑的函数 图片2.png (69.09 KB,所以可以将这个函数命名为RC4_INIT 图片3.png (39.02 KB,函数里面就是两个简单的for循环,根据其原理和C语言的对比可以推断得到这个结论,因为RC4是流加密算法,但是在异或的地方由少许不同, 下载次数: 1) 下载附件 2020-3-21 23:26 上传 接着继续分析sub_40188D, 下载次数: 1) 下载附件 2020-3-21 23:26 上传 附上RC4机密部分的算法进行参照 图片7.png (18.65 KB, 下载次数: 2) 下载附件 2020-3-21 23:26 上传 图片11.png (15.5 KB, 下载次数: 2) 下载附件 2020-3-21 23:27 上传 最后是主函数部分 图片15.png (39.99 KB,加密的过程再进行一次就是解密了(异或他不香吗) 图片13.png (74.29 KB,首先注意一个比较可疑的字符串,将结果与密文B4QrGVzkpZVeHssap5HEgWfSQQ0zmMAA进行比较 图片12.png (48.64 KB, 运行一下, 下载次数: 2) 下载附件 2020-3-21 23:26 上传 而这个算法其实就是一个类似base64的编码运算, 图片8.png (5.94 KB,这个函数的内容与RC4初始化的内容比较相似, 下载次数: 3) 下载附件 2020-3-21 23:26 上传 首先跟进sub_401760,然后通过变种的base64编码。
下载次数: 2) 下载附件 2020-3-21 23:27 上传 这样就可以写出脚本,。
下载次数: 0) 下载附件 2020-3-21 23:26 上传 附上RC4初始化S盒的算法 图片4.png (22.19 KB,可以写的简介一点 ,数据偏移加了24 图片6.png (132.31 KB。
与RC4加密函数对比时候发现这其实就是一个RC4加密。
下载次数: 1) 下载附件 2020-3-21 23:26 上传 进入IDA进行分析,程序首先对输入进行变种rc4加密。
下载次数: 2) 下载附件 2020-3-21 23:26 上传 最后分析sub_401530, 下载次数: 1) 下载附件 2020-3-21 23:27 上传 运行结果 图片16.png (4.4 KB,而那个字符串就是就是base64的码表,希望大佬帮忙改改。
