launcher.exe 启动器分析报告
分析对象:D:\rxjh2025\launcher.exe ·
D:\rxjh2025私服\launcher.exe ·
D:\rxjh2025私服\fate_launcherNew.exe ·
D:\rxjh2025私服\rxjhdlq.dll
分析方法:PE 头 / 节表 / 导入表 / 资源表静态解析 + 字符串提取 + DNS/TCP 连通性探测
一句话结论:
D:\rxjh2025\launcher.exe 与 D:\rxjh2025私服\launcher.exe
SHA256 完全一致(78446D20…B8A84)——私服根目录里那份是
台服/韩服原版启动器直接照搬,不是私服自己改的。
真正干私服活的是同目录的 fate_launcherNew.exe(易语言编写)。
启动器本身没有加壳、没有签名、无恶意行为特征,行为全部是正常 MFC 游戏启动器的
「版本校验 → 下载补丁 → 拉起客户端」。
1. 文件识别
文件大小
3,017,728 字节(2.88 MB)
PE 编译时间戳
2015-05-26 05:14:19 UTC(源码内 May 26 2015 / 14:14:15 自洽)
文件系统时间
修改于 2015-05-28(原厂时间未篡改)
架构 / 子系统
32 位(I386)· Windows GUI · 5 个常规节 · 无加壳
入口点 / 基址
0x1D0C68 / 0x400000
数字签名
无签名NotSigned
内部名称
HomunclusLauncher(OriginalFilename: HomunclusLauncher.EXE)
版本信息
FileDescription = HomunclusLauncher MFC 응용 프로그램(韩文:"MFC 应用程序")· Copyright (C) 2005 · v1.0.0.1
SHA256
78446D20904802619B2660E987D7B25AFDD9E2EEDC5D30F741D35D3C807B8A84
版本信息是韩文原厂残留(응용 프로그램 = 应用程序),配合域名
mangot5.com(台湾漫天游)、注册表键 KRGsoft,可以确定这是
《热血江湖》韩国原厂(KRG Soft)的通用启动器,被台湾代理(华义 WAYI / 漫天游 MangoT5)本地化后分发。
2. 导入表特征
| DLL | 函数数 | 说明 |
WININET.dll | 10 | HTTP + FTP 双通道补丁下载:InternetOpenA / InternetConnectA / HttpOpenRequestA / HttpSendRequestA / FtpFindFirstFileA / FtpOpenFileA |
WSOCK32.dll | 24 | 原始 socket(版本握手 / 心跳) |
KERNEL32 / USER32 / GDI32 | 191 / 249 / 144 | 标准 MFC 程序体量,CreateFile / WriteFile / CreateFileMapping / CreateThread 齐备 |
SHELL32 / SHLWAPI | 13 / 6 | ShellExecuteExA → 启动客户端、建快捷方式、开浏览器 |
ADVAPI32.dll | 16 | 注册表读写(RegCreateKeyExA / RegSetValueExA) |
ole32 / OLEAUT32 / OLEACC / oledlg | 77 / 42 / 3 / 1 | MFC 的 OLE 支持 —— 关键:为了内嵌 IE 浏览器控件 |
gdiplus.dll | 25 | 界面贴图渲染(PNG/BMP 按钮) |
值得注意:没有任何 WriteProcessMemory、CreateRemoteThread、
SetWindowsHookEx 类的进程注入 API。启动器不做注入,
注入行为在私服的 rxjhdlq.dll 里。
3. 启动流程(从字符串与资源还原)
launcher.exe 启动
│
├─① 读 launcher.ini → [YB_ONLINE] Name/Exec/VERSION/GROUP/Path/WRITELINK
├─② 读注册表 Software\KRGsoft\YBOnline\YB_ONLINE (GROUP / VERSION / Name)
│ 以及 SOFTWARE\WAYI\WSM (台湾华义代理的壳信息)
│
├─③ HTTP 拉公告 → hot.mangot5.com
│ /game/hot/launcher_event/notice01.html、notice02.html
│ (主界面用内嵌 IE 控件 CLSID {8856F961-340A-11D0-A96B-00C04FD705A2} 渲染)
│
├─④ 版本校验 → hotsession.mangot5.com
│ 包标识 "Yulgang_File_Update",失败提示 "Connect Error" /
│ "Invalid Packet... (%d)" / "File Set Error"
│
├─⑤ 下载补丁 → 落地 \downlog\ ,临时文件 temp.zip(以 "wb" 二进制方式写)
│ 进度显示 "%uKB/%uKB"、"%s (%uK/%uK)"、"Transfer rate : %d cps"
│
├─⑥ 解压覆盖 \Client\ 目录
│
└─⑦ 以 runas(管理员)方式拉起 YGOnline.exe
界面与文案资源
Msg.txt —— 全部 46 条提示文案外置在这个文件里(中文),例如「连接服务器。」「与服务器断开连接。」「正在升级客户端,请稍候……」
- STRING 资源表内置三套语言(英语 / 韩语 / 中文),同一资源 ID
STRING/1 有三份
- DLGINIT 提供分辨率选项:
800*600 / 1024*768 / 1280*1024 / 1600*1200
- DIALOG 102 = 主窗口(IE WebBrowser 控件 +
msctls_progress32 进度条)
- DIALOG 30721 = 文件对话框「새로 만들기 / 확인 / 취소 / 도움말」(新建 / 确定 / 取消 / 帮助)
- 界面贴图:
datas\interface\DATA\launcher\launcher_start_nor/ovr/inv/push.bmp、bmp_Box_Bg.bmp
4. 网络端点与连通性(实测)
| 端点 | 用途 | DNS 解析结果 | 端口 | 状态 |
hot.mangot5.com |
公告 / 活动页 |
104.26.10.73、104.26.11.73、172.67.74.230(Cloudflare) |
80 / 443 |
在线HTTP/1.1 302 Found |
hotsession.mangot5.com |
版本校验 / 会话 |
113.196.245.139、113.196.245.140(中华电信 台湾) |
80 / 443 |
在线TCP 可连接 |
211.115.86.67 |
原始补丁服务器(KRG Soft,韩国) |
硬编码 IP,无域名 |
21 / 80 / 443 |
已下线全部连接超时 |
关于 211.115.86.67:这是启动器里唯一硬编码的 IP,字符串紧邻
YBOnline / DroiyanOnline(均为 KRG Soft 的游戏代号),
是韩国原厂的老补丁服务器。21 / 80 / 443 三个端口全部超时,
说明该服务器已经彻底停用。(台服现在改用 mangot5 域名的 HTTP 通道。)
5. 风险评估
| 项目 | 结论 | 说明 |
| 加壳 / 混淆 | 无 | 5 个常规节(.text/.rdata/.data/.rsrc/.reloc),节名与体积正常,可正常静态分析 |
| 数字签名 | 缺失 | 2015 年的程序,未签名属当时常态,但无法验证完整性 |
| 进程注入 | 无 | 无 WriteProcessMemory 等 API |
| 持久化 / 自启 | 无 | 只写游戏自身注册表键与创建 .lnk 快捷方式 |
| 网络传输 | 明文 HTTP | 公告与更新走 http://,且主界面内嵌 IE WebBrowser 控件——中间人可篡改公告页内容,属老式启动器的典型弱点 |
| 提权 | runas | 更新/启动客户端时才请求管理员权限,行为正当 |
6. 私服对比:真正的私服启动器是 fate_launcherNew.exe
私服目录里的 launcher.exe 是原厂原件照搬(哈希一致),因此真正决定连哪个服务器的不是它,而是同目录的易语言程序 fate_launcherNew.exe。
| 项目 | fate_launcherNew.exe | rxjhdlq.dll |
| 大小 / 编译时间 | 2,592,768 字节 · 2023-03-31 | 143,360 字节 · 2023-03-26 |
| 开发环境 | 易语言(本程序使用易语言编写(http://www.eyuyan.com)) | 易语言 DLL(DllRegisterServer / DllUnregisterServer) |
| 产品名 | 热血江湖登陆器 v1.0.0.223 | 易语言程序 |
| 更新服务器 | http://dlq.fatetw.pro:99/(另残留已失效的 http://www.fatetw.com) | — |
| 账号标记 | tfrxdlq · dlq.tmp · 版本串 20230323 · 注册表 Software\myrxjhdlq\LOGINVER | — |
| 关键 API | RASAPI32.RasGetConnectStatusA(检测拨号/VPN 连接状态)、WinExec、CreateProcessA、WriteFile | WriteProcessMemory、VirtualAlloc、LoadLibraryA |
| 落地文件 | \Client\YGOnline.exe、\Client\yb_mem.dll、\client\YBopt.cfg、fwq.txt(服务器列表) | \rxjhdlq.dll |
| 行为 | 读 fwq.txt 拿 ServerName;explorer.exe 打开主页/公告页 | 向游戏进程写内存(典型的登录器注入模块) |
私服更新服务器连通性(实测)
| 端点 | DNS | 状态 |
dlq.fatetw.pro:99 | 43.159.63.133 | 在线TCP 可连接 |
dlq.fatetw.pro:80 | 43.159.63.133 | 在线HTTP/1.1 404 Not Found(服务在,路径不对) |
www.fatetw.com | — | 解析失败域名已无 DNS 记录 |
给辅助开发者的提示:fate_launcherNew.exe 导入了
RasGetConnectStatusA,会检测本机是否处于拨号/VPN 连接状态——
这类写法常见用途是判断玩家是否挂了代理/加速器。
另外它把登录信息写在 Software\myrxjhdlq\LOGINVER,
服务器列表来自客户端目录的 fwq.txt,不是写死在 exe 里——
要换服/改地址,改 fwq.txt 比改 exe 有效。
7. 总体判断
- launcher.exe 是什么:韩服《热血江湖》原厂通用启动器(MFC,2015 年),负责「读本地配置 → 拉公告 → 校验版本 → 下载补丁 → 拉起 YGOnline.exe」,无恶意代码特征。
- 官方服务器状态:台服侧
hot.mangot5.com、hotsession.mangot5.com 实测都在线可连;韩国原始补丁服务器 211.115.86.67 已彻底下线。
- 私服链路:
fate_launcherNew.exe(易语言)→ dlq.fatetw.pro:99(43.159.63.133)在线,www.fatetw.com 已失效。
- 注意点:启动器走明文 HTTP 且内嵌 IE 控件渲染公告;私服侧存在
WriteProcessMemory 注入模块 rxjhdlq.dll——这是私服登录器的常规手法,但意味着该私服会向游戏进程写内存,使用前应知悉。