a_game坑,我找了好久胜利的时候的条件,没想到是在退出的时候检查的QAQ,不过学到了注册表的相关函数,
把这里解密的脚本直接dump然后每次把最前面的函数名改成Write-Out输出没有混淆的版本,
比如:
12Write-Output( ( [RuntIme.INteroPsErviCEs.maRSHal]::PTrtostriNGAUTo( [rUNtIme.inteRopServIces.MarshAl]::seCuREsTrinGtobStr( $('76492d1116743f0423413b160省略base64内容' | conveRTTo-SECureSTrinG -K (94..117)) ) )))
这时可以直接在pwsh里执行,然后得到输出的代码,继续解密
然后继续直到解密出来代码
1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768 ...