当前位置 : 145z游戏站 | 热血传奇 | 技术教程 | 

传奇脚本密文识别:B4C042开头这串是Hex密文

热度:
你贴的这段B4C042E35543636BE5D66331B49E536D...不是某个“软件名字”直接写在头上的,但它有几个特征能看出门道:

1.开头;加密脚本是中文注释,说明原脚本被某套“传奇NPC/Engine脚本加密器”处理过,明文脚本→十六进制串,运行时引擎或插件再解密。
2.密文是成对十六进制:B4C042E35543636B...,每块16字节左右,后面还出现2EC2D2EAC7C06C7B...、FE837C88A32C27EE...这种重复前缀,典型是XOR/TEA/简单块加密+Hex编码,不是MD5、不是Base64、也不是压缩包。
3.FE837C88A32C27EE后面跟着A0BF.../D60E.../4B59.../F539.../7D68...这几行,只换末尾5字节,说明原文是“标签行/命令行”这类定长结构,加密时用了相同IV或相同密钥块——这是国产传奇脚本加密器的通病:不是真加密,是“防小白抄脚本”。

常见能出这种格式的:
•LEGEND/M2引擎自带的“脚本加密”(部分版本导出的.txt变成;加密脚本十六进制)

•3K引擎/GEE引擎的NPC脚本加密插件

•“传奇脚本加密器”“M2脚本加密狗”“LegendBot脚本壳”这类第三方小工具

-某些登录器配套脚本保护:把@main@login全变成Hex,M2读取时由插件DLL解密

但说人话:
这串本身不含软件名。软件名一般在别处:
•看脚本文件同级有没有Key.dat/Script.key/PlugClient.dll/ScriptEncode.dll

-看M2插件列表里有没有“脚本加密插件”“NpcScriptDec”
•用记事本开同目录的.ini找Encrypt=1EncodeType=HexKey=xxxx

•密文里FE837C88A32C27EE这种8字节常量,拿去搜DLL字符串,能反查到具体加密器

解密思路(不装高手,只说事实):
•如果是XOR:找重复块(你贴里2EC2D2EAC7C06C7B出现两次,后面0910C98C37DA6154也重复),拿已知明文@main[@main]#ACT去碰XOR密钥流

•如果是Hex(明文):直接把B4C042E3...两两字节转ASCII,能看见部分原脚本碎片;你这段转出来会是乱码,说明还套了一层

•如果是引擎私有:没Key文件基本解不出,只能抓M2解密后的内存脚本(CE挂M2进程,搜@main字符串)

-登录器方案(Hero/GOM/GEE)常把脚本塞进Data或Map文件,NPC文本运行时才解密,静态文件永远是一坨Hex

快速判断:
•文件头是;加密脚本+纯十六进制→国产传奇脚本加密器(90%是LEGEND/3K/GEE插件)

-有;EnScriptv2;GeeEnc;HeroScr这种头→直接对应引擎
•密文里大量FE837C88A32C27EE→说明用了固定key块,属于“教学级加密”,不是商业级

你这串最像:GEE/LEGEND-M2的Hex+XOR脚本保护,不是ZIP、不是LuaJIT、不是Python、不是C++编译物。普通“脚本破解高手”拿到这串也没用,得有对应登录器Key或M2插件源码;没Key就只能内存dump,不能靠“把Hex贴出来反推软件名”还原。

顺带一句:后面那些2EC2D2EAC7C06C7B0910C98C37DA6154...是密文分块,不是MAC、不是MD5、不是机器码。看长度(32位十六进制=16字节)就是块加密的密文块,和“用了什么软件”之间,只差一个Key文件。
[顶部]