|
本帖最后由 银河漫步 于 2011-9-30 23:11 编辑 7 F" f4 Y# {7 s: p
9 O" M4 Y: S- D5 w' k$ W9 h6 c
基地址的查找与特征数据
- ]% |% |% A* o9 H$ Z(指针部分的使用说明在二楼,对基地址没兴趣的可跳过)
$ H: @/ ?+ [8 O
& H6 J* _; F! j% t 所谓基地址其实就是指针,其用法和指针的用法几乎相同,但是只所以区别开来还是因为模拟器这种东西,每次模拟游戏时游戏里的数据都是相对于某一个地址的偏移地址,所以与其每次都取写这个指针,不如把这个地址记录下来作为这个模拟器的基地址,则可以在做相同模拟器的游戏的时候方便很多. L4 L3 j) I! {5 m- X
指针怎么查找?CM其实目前没有反汇编的功能,所以关于指针的查找还是建议使用CheatEngine或者OllyDBG,我个人推荐前者) @4 w# O/ R1 c& ~2 q. o6 G/ ~; J
CheatEngine简称CE,这软件功能十分强大,但是直到6.0版本,对于修改器界面的设计始终功能比较简单,无法做出比较随心所欲的修改器,而纯粹以编程的方式去处理修改器界面则门槛相对较高,所以也有了CheatMaker这一类的中间软件层的存在,所以就笔者我而言,是属于用CE寻址,然后用CM实现界面设计的这一类人(另一说,CE 6.1的版本已经可以推出了比较好的修改器设计功能,但是到目前为止笔者尚未研究出头绪…)
- M' f- v! f+ M* I' |# v+ f1 V; ]/ ^& \' R9 \
以SFC模拟器:Snex9X为例子,模拟器版本Ver 1.52,游戏三国志III,如下图查找金钱
; d, I2 d! J' a/ R8 l+ a# g) \& X8 P% r& M$ S
! F( T. ? k+ z
1 [( Z% @9 H ~, J* \' _- r. V得到了唯一地址:013BF4606 h( q W2 ^6 c
" k4 A) n* L) w( ]% C) G- b) E# R! n; l. ~
1 e$ J$ ?) m# Q9 L; p# p; L6 B
然后对这个数据跟踪,得到一个可能的地址指针值,注意这个地址指针值的013BCBA0是对应ESI的值,而EBX的值是28C0,这个是指的平原金钱的偏移地址! d' u s) x3 m9 |: |$ G
值得注意的是[ebx+esi]的模式esi通常将不是固定值,这种时候,指针的好处就特别明显了,因为每次用模拟器模拟同一个游戏,对应的数据的搜索的绝对地址往往都在变动
6 D% |* K0 z$ d4 @3 \但是相对esi的ebx的偏移地址则是固定的; O3 }: r4 y# [6 N6 y* y4 ~
# q3 b2 m3 k. x7 }/ G/ f
6 T5 `% K# a, S/ e' L0 F
. s8 ]% Q% a& Z Z+ a" ]* j& H7 k直接搜索相关这个地址的内容可以得到以下结果3 n$ m# A k5 a% y( b6 O' |
- a0 [! g1 k; z2 Z- B& e( Q) L, n: H# F) s, ^& @) J8 _8 I% d
# ]9 b* d6 s! Q2 i3 [如果得到的结果很多需要做一些进一步的测试和跟踪, 其实这里搜索到的这些都可以作为这个版本模拟器的基地址,比如任意选择一个0076448C
/ ]0 K) s1 F$ v6 R! J. C$ Q4 N* x/ y
3 K( d$ ^( N7 k/ e1 H" Q6 A- Y4 r0 w P+ i. n
; N1 D' G! G& _( g
我们可以看到,指针指向的地址的数据已经和原地址数据一致了 ,这里的28C0是之前的ebx的值,就是刚才平原城金钱的相对偏移地址
. l5 R: \2 H. j- L+ m那么我们把这个指针添加到CM的支持程序管理" s8 y. K& S! v/ d
, }0 l0 R; ]9 k$ H1 a1 z
6 S8 |" O; W1 c
2 Y! w3 [, W# `
6 G& A+ {/ y' |$ S, X2 A
这里的最大偏移量是指的相对于这个基地址所指向的地址,最大允许的偏移量是多少,SFC游戏几乎不会超过20000,但其实这里填0表示不限制,也没有关系
% o$ p! Q9 ?0 h5 L; `添加完毕后,我在CM里搜索平原城的金钱地址得到如下图片
B% X1 p! D$ \( _, J1 a/ `# |/ k5 B0 D
; b1 J9 X9 `( X, i4 m: M* U2 [) n
8 C U! `: Y9 q4 u: U这个时候,对应的CM地址等于了原来的ebx的值,即这个金钱地址的相对偏移地址,我们的基地址添加成功了
9 t4 K6 p" q: D! v1 H& H) H
9 B+ d( {8 p' N- n( ^9 q但是这么添加基地址,仅仅只是支持了Snes9X Ver 1.52版,如果用户换了一个版本的模拟器,则将出现不支持的情况,这是因为一个程序的升级通常会让基地址发生变化,所以在模拟器里要能够支持一个系列全版本的模拟器,就需要使用动态定位基地址的方法,于是采用了“基址特征数据”这个概念0 ^$ ]2 {4 F9 \( h5 l8 W
) B. S% e* ^4 [. E( F3 ^- I6 v
回到我们之前的搜索出很多基地址的那个步骤,这里选择基地址其实是有诀窍的,我们启动另一个版本的Snes9X模拟器,模拟同样的游戏,同样搜索平原金钱的地址指针
! ]+ h8 b. y* E7 M. c1 O我们保留之前的模拟器进程和调试器进程,同时启动不同版本的模拟器进程双开另一个调试进程来进行跟踪调试以方便对比
( y* x0 h' P G
( H9 I( O \% c# I4 _- }* l
2 ~: r" k, T) O2 A1 j% V
, @- j$ y" q# M: \% [采用同样的方法得到了 也可以得到基地址列表
3 D( t m* e0 e0 O; c% k Y那么现在需要从这些基地址里面找到可以通用的特征码,这个比较考验经验,查看特数据的方式可以右键点击任意基地址,点击“反汇编该内存区域”" w& P6 }, h: b
然后找到两个不同版本的模拟器之间的通用的一个基地址特征数据,如果找不到甚至要开始进行2级或者多级指针查找
3 t5 q% J9 N- H2 B, U9 V所谓的基址特征数据就是指的通过一段内存数据的搜索可以定位到一个固定地址,然后通过这个固定地址增加一个偏移值就可以定位到基地址
" R; D5 m) h0 F5 y! I& p7 e9 t比如这里SFC模拟器SNes9X我们就用2级指针来进行基地址搜索以及确定基址特征码,首先以0076448C作为一级指针来追踪二级指针
8 O4 t! Q1 ^/ w7 F$ o1 Z. ?0 V(如果这里对于多级指针的查找和添加方法看不明白的,请在网上搜索CheatEngine八步教学的教程自学一下) v) g' x/ n6 F7 M/ V
8 U2 X5 r. l9 R5 V& n9 j4 g) j' D4 p x) C* |+ L9 W2 r+ b) _7 A) p4 ^
9 p$ c; S2 k2 r& b4 A, E& b重新读取一下游戏就可以找到以下代码
+ v q/ w2 Z1 I Y# X4 H) R! p' d
( A0 q8 g+ R# X* c% p' q1 W, e% H( k7 t
使用深度扫描可以找到对应007311C8的指针% x" g1 a' ^) W3 y, h6 F' i
7 p8 b1 x' E+ {3 ?
! B9 B5 D4 g! P* ]& _
! T/ o, X2 _1 X$ v9 e7 [
这个时候对于基地址的添加就多了一种方式,使用2级指针进行寻址,这时候【附加数据】需要填上1,才能正常寻址4 Y8 p$ |; C! u
# o! Q# r+ E T. }
, z- T! E6 n% M7 d& W# v0 s, ]
改完后我们可以尝试搜索平原的金钱,可以看到添加2级指针的基地址的结果和之前的效果相同; A$ [/ n5 a; E
* R2 i) c1 J) z( U
6 ]4 ~% c( F! |/ u! r1 K, ^0 R6 z
/ e% } }# y' Z" t9 o但是换一个版本的模拟器时同样无法使用
. y( T6 J3 t* h; l h所以我们对于其他版本的模拟器以同样的方法和选地址方式进行这个2级指针的寻址,得到对比结果如下, q! ?' ^" l& I& ~! R ~' w( h
) ^9 S; x! r, H- c# p+ ^, K n: F! C: L* E( D" p a! I. e
, Q" R" x# x* x; `
可以看到两个版本的模拟器,对应的2级指针地址很接近但并不相同,那么我需要一种可以自动定位到各个版本的基地址的方法,这种自动定位的方法就是“特征码寻址”
" }& J, R* J2 @' U1 n; S我们分别对上图的红框内的2级指针地址查看反汇编的代码,如下图( ]) P- q# N+ V# q! w, _
0 X7 w8 L9 M. X5 r2 i9 n* |. B2 B n9 \5 X$ x
* }2 O1 ]. q6 R+ [# F然后又可以得到一个对比图,下图中选中的部分就是相关到2级指针的地址的代码
! @' O6 H a/ u; o- Q' L& [" t( i0 z+ u, A9 l# I/ D; N
+ v2 {% G$ I) y: p# O& ?8 o
' \6 w% H& m7 `$ |" \, T7 G- E- h+ i
通过观察可以看到,虽然2级指针的地址和代码不同的模拟器版本有一些区别,但是在这段代码前两者确有一段共同的代码:2B C7 48 C1 E0 05 50: S. g( n) f. \& J& X: S
我们不妨对这段代码进行搜索,如下图,注意反汇编里看到的字节搜索的时候要反过来,2B C7 48 C1,搜索就要搜索C148C72B: q* N4 D5 [# I- `3 R% ~; a
4 j+ a e3 h: C" S( |8 [7 d
1 _6 w3 b) W" J/ Q+ O
5 R( F- ?+ d I2 ^5 {# J' H( P非常幸运的,这段代码在模拟器的程序里具有唯一性,那么我们就可以通过这段代码定位到之前的2级指针的地址
6 |- P3 ?6 @3 l1 [, O C" Q" s$ ?这段代码的地址是00409664,2级指针的地址是00409674,两个地址之前相差10(H),那么我通过定位到00409664,然后增加10(H)的偏移就可以得到2级指针的基地址00409674
3 K$ h" I( _* W% Y我们在看一下另一个版本的模拟器,这段代码定位的地址是00409FD4,而2级指针的地址是00409FE4,差值也是10(H): w5 y& U7 R/ E @# X" I9 X' A
那么这两个版本的模拟器的共性我们就找到了(这种共性肯定不止一处,这里只是介绍方法)6 {( L( v- V4 c9 f* E
最后我们就是要把共性统一成模拟器的基地址1 Y |+ X0 X" J7 H- x
$ S0 w. z1 m+ Q5 i5 _. ?8 y: g* \) M* }
5 [4 { N' R) h5 h# z. Y: s
这里的基址特征数据就是用刚才我们所说的不同版本模拟器的共性进行定位到基地址,而这里的附加数据“5”表示找到的基地址的指向的地址的偏移,我们再把前面添加2级指针的基地址的图来对比一下2 r: K6 P: i# a
) `# `6 I0 I$ ~; [0 U% B2 B7 @: j+ v0 K" F1 G" ?, t2 @
0 b. f+ M/ L" D c4 _
按照基址特征数据的方式,我们尝试一下对其他版本的模拟器搜索金钱地址的结果,之前我搜索的是Snes9X 1.52版,现在我来搜索1.53版' N& F m: L1 C- T6 ]0 S
2 _% U" H4 b- k
& i/ X4 a; x- \$ y( t" H
; a, w' Y8 I) S9 I7 k+ R
3 e4 r$ F! L$ f. I. Y
我们可以看到,现在两个版本的模拟器通过特征地址的方式统一了搜索的结果,但是这样其实我们还只是作出了通用1.52和1.53两个版本的模拟器9 ^+ ]7 s; d/ T$ d
如果想作出更大的兼容性,则还需要拿更多的版本的Snes9X来做这种共性的测试,最终找到一个共性地址$ \! p. c% v* f% Q m0 k4 V
值得说明的是,这里的基址特征数据可以用?做替代,比如2BC748C1E00550作为特征地址码的话可以写成2B??48C1????50,这样其实可以模糊出更多的版本共性出來
9 e- H2 _ H, @$ E; z5 i2 ^3 }) ]本文可以看作一篇实例教学,关于附加数据和添加说明写法的详细说明
D( s5 F. F: H1 T! }7 _+ p( _( `还可以参考http://www.cheatmaker.org/Help/supportDoc/supportDoc.html9 n/ Z: ?# Z/ {+ I( Y+ L ]( X' u3 u
这里最下面的位置写了各个基地址和附加数据的写法和作用
/ f+ L$ S; L9 `. ~* F- A" \
9 ~9 K8 r: y3 R3 \ |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
x
|