ConfuserEx(1.0.0) dll 脱壳记录

发布时间 2023-03-29 20:13:41作者: DirWangK

ConfuserEx(1.0.0) dll 脱壳

目标dll为excel的com插件

调试excel的c#插件

excel插件运行时会将插件拷贝到:

C:\Users\xxxx\AppData\Local\assembly\dl3\xxxx\xxx\xxxxxx\xxxxxxxxxx

更多-选型-加载项

根据类型管理加载项

image-20230328221650673

勾选则加载,

image-20230328221955836

获取插件缓存路径

使用ProcessHacker 查看excel模块

image-20230328222109698

dnspy打开

设置断点,设置进程附加

image-20230329082935398

脱壳

取消插件,再勾选插件

image-20230329083123325

步入

可以发现'程序集资源管理器' 中多了个目标dll

image-20230329085058869

跳出

image-20230329085334025

保存

设置MD写入选项,方便de4dot处理

image-20230329084346495

de4dot-cex

去混淆

删除.cctor()

其实可以在前面保存时处理

image-20230329090244319

patch/保存

之后的保存没必要设置MD写入选项

不提供破解思路,请自由发挥

image-20230329195559556