QQScLauncher逆向解析.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
QQScLauncher逆向解析

QQScLauncher逆向分析 逆向版本:QQ2011正式版(2425) 逆向目的:只是感兴趣,没有任何其他意图 版权声明:本文档由代码疯子整理,在保留本文档版权声明和原始出处的前提下欢迎转载! 需要工具:IDA Pro、Ollydbg :/qqsclauncher-reversing-analysis.html 正文内容: 什么是QQScLauncher?在QQ最新版(QQ2011正式版)中加入了不少新功能,如手写、视频群聊、语音输入等,另外还有一个功能是可以把好友拖放到桌面上,点击就可以直接与之进行聊天,处于好奇,本人对他进行了一下逆向,于是便有本文。 先去准备两个QQ小号(842342202、2390318912,不是必须的,这里显示,所以用小号) 先随便把一个好友拖放到桌面上,会产生一个快捷方式,查看这个快捷方式的属性,得到目标内容,会发现一个叫做QQScLauncher的程序: C:\Program Files\Tencent\QQ\Bin\QQScLauncher.exe /uin:842342202 /quicklunch: 1D0BEC54CBEE33C09ED6F8089A7528E12EA3F4892C20DE8B0E8EF1144D765CD46176A599C09696DF 可以看到,这里是通过一个叫做QQScLauncher.exe的程序来启动的,uin参数指定自己的QQ号码,quicklaunch肯定就是用于鉴别好友用的了。 用PEiD对QQScLauncher.exe进行查壳,结果什么也没查到,估计是我的PEiD数据库太久了,用File Format Identifier查出来是Visual C++ 2005 Release - Microsoft。其实是什么不要紧,拿起IDA逆一逆就没什么了。 下面使用IDA对其进行简单的分析,可以看到一个获取命令行参数/uin和/quicklunch的过程: .textsub esp, 270h .textmov eax, dword_403000 .text:0040100B xor eax, esp .text:0040100D mov [esp+270h+var_4], eax .textmov eax, ds:__argc ; 命令行参数个数argc的地址 .textpush ebx .text:0040101A push ebp .text:0040101B push esi .text:0040101C push edi .text:0040101D xor edi, edi ; edi清零 .text:0040101F xor ebp, ebp ; ebp清零 .textcmp [eax], edi ; 看看是不是正常启动(三个参数) .textmov [esp+280h+var_270], edi ; 存放QQ号的位置 .textmov [esp+280h+var_26C], edi ; 0/1暗示QQ号是否找到 .text:0040102B mov [esp+280h+var_268], edi ; 0/1暗示quicklunch是否找到 .text:0040102F jle loc_40112A ; 不是正常启动则跳转 .textmov ebx, ds:wcsncmp ; 存储wcsncmp函数的地址,后面会经常用到 .text:0040103B jmp short loc_401040 .text:0040103B ; --------------------------------------------------------------------------- .text:0040103D align 10h .text.textloc_401040: ; CODE XREF: wWinMain(x,x,x,x)+3Bj .text ; wWinMain(x,x,x,x)+93j .textmov ecx, ds:__wargv

文档评论(0)

185****7617 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档