运行分析 点击check for CD,弹窗You lost PE分析 C++程序,32位,无壳 静态分析&动态调试 ida找到关键字符串,进入函数发现有个CHECK.DAT,疑似注册文件 进行静态分析,逻辑如下:1、获得C:/ D:/ E:/ F:/等盘符类型,若为本地硬盘,返回值为3;即非硬盘则进入下一步判断2、读取盘符下数据,但因参数mode参数改为0,所以无法加载盘符,只能爆破或改参数 使用x32dbg打开程序,来到40138C地址处,按空格,将JZ改为JMP,点击确定 运行程序,返回成功弹窗