← 返回总索引launcher.exe 启动器分析报告2026-09-17-15-08-18\launcher启动器分析报告.html

launcher.exe 启动器分析报告

分析对象:D:\rxjh2025\launcher.exe · D:\rxjh2025私服\launcher.exe · D:\rxjh2025私服\fate_launcherNew.exe · D:\rxjh2025私服\rxjhdlq.dll
分析方法:PE 头 / 节表 / 导入表 / 资源表静态解析 + 字符串提取 + DNS/TCP 连通性探测
一句话结论: D:\rxjh2025\launcher.exeD:\rxjh2025私服\launcher.exe SHA256 完全一致78446D20…B8A84)——私服根目录里那份是 台服/韩服原版启动器直接照搬,不是私服自己改的。 真正干私服活的是同目录的 fate_launcherNew.exe(易语言编写)。 启动器本身没有加壳、没有签名、无恶意行为特征,行为全部是正常 MFC 游戏启动器的 「版本校验 → 下载补丁 → 拉起客户端」。

1. 文件识别

文件大小
3,017,728 字节(2.88 MB)
PE 编译时间戳
2015-05-26 05:14:19 UTC(源码内 May 26 2015 / 14:14:15 自洽)
文件系统时间
修改于 2015-05-28(原厂时间未篡改)
架构 / 子系统
32 位(I386)· Windows GUI · 5 个常规节 · 无加壳
入口点 / 基址
0x1D0C68 / 0x400000
数字签名
无签名NotSigned
内部名称
HomunclusLauncherOriginalFilename: HomunclusLauncher.EXE
版本信息
FileDescription = HomunclusLauncher MFC 응용 프로그램(韩文:"MFC 应用程序")· Copyright (C) 2005 · v1.0.0.1
SHA256
78446D20904802619B2660E987D7B25AFDD9E2EEDC5D30F741D35D3C807B8A84
版本信息是韩文原厂残留(응용 프로그램 = 应用程序),配合域名 mangot5.com(台湾漫天游)、注册表键 KRGsoft,可以确定这是 《热血江湖》韩国原厂(KRG Soft)的通用启动器,被台湾代理(华义 WAYI / 漫天游 MangoT5)本地化后分发。

2. 导入表特征

DLL函数数说明
WININET.dll10HTTP + FTP 双通道补丁下载InternetOpenA / InternetConnectA / HttpOpenRequestA / HttpSendRequestA / FtpFindFirstFileA / FtpOpenFileA
WSOCK32.dll24原始 socket(版本握手 / 心跳)
KERNEL32 / USER32 / GDI32191 / 249 / 144标准 MFC 程序体量,CreateFile / WriteFile / CreateFileMapping / CreateThread 齐备
SHELL32 / SHLWAPI13 / 6ShellExecuteExA → 启动客户端、建快捷方式、开浏览器
ADVAPI32.dll16注册表读写(RegCreateKeyExA / RegSetValueExA
ole32 / OLEAUT32 / OLEACC / oledlg77 / 42 / 3 / 1MFC 的 OLE 支持 —— 关键:为了内嵌 IE 浏览器控件
gdiplus.dll25界面贴图渲染(PNG/BMP 按钮)
值得注意:没有任何 WriteProcessMemoryCreateRemoteThreadSetWindowsHookEx 类的进程注入 API。启动器不做注入, 注入行为在私服的 rxjhdlq.dll 里。

3. 启动流程(从字符串与资源还原)

launcher.exe 启动 │ ├─① 读 launcher.ini → [YB_ONLINE] Name/Exec/VERSION/GROUP/Path/WRITELINK ├─② 读注册表 Software\KRGsoft\YBOnline\YB_ONLINE (GROUP / VERSION / Name) │ 以及 SOFTWARE\WAYI\WSM (台湾华义代理的壳信息) │ ├─③ HTTP 拉公告 → hot.mangot5.com │ /game/hot/launcher_event/notice01.html、notice02.html │ (主界面用内嵌 IE 控件 CLSID {8856F961-340A-11D0-A96B-00C04FD705A2} 渲染) │ ├─④ 版本校验 → hotsession.mangot5.com │ 包标识 "Yulgang_File_Update",失败提示 "Connect Error" / │ "Invalid Packet... (%d)" / "File Set Error" │ ├─⑤ 下载补丁 → 落地 \downlog\ ,临时文件 temp.zip(以 "wb" 二进制方式写) │ 进度显示 "%uKB/%uKB"、"%s (%uK/%uK)"、"Transfer rate : %d cps" │ ├─⑥ 解压覆盖 \Client\ 目录 │ └─⑦ 以 runas(管理员)方式拉起 YGOnline.exe

界面与文案资源

4. 网络端点与连通性(实测)

端点用途DNS 解析结果端口状态
hot.mangot5.com 公告 / 活动页 104.26.10.73、104.26.11.73、172.67.74.230(Cloudflare) 80 / 443 在线HTTP/1.1 302 Found
hotsession.mangot5.com 版本校验 / 会话 113.196.245.139、113.196.245.140(中华电信 台湾) 80 / 443 在线TCP 可连接
211.115.86.67 原始补丁服务器(KRG Soft,韩国) 硬编码 IP,无域名 21 / 80 / 443 已下线全部连接超时
关于 211.115.86.67这是启动器里唯一硬编码的 IP,字符串紧邻 YBOnline / DroiyanOnline(均为 KRG Soft 的游戏代号), 是韩国原厂的老补丁服务器21 / 80 / 443 三个端口全部超时, 说明该服务器已经彻底停用。(台服现在改用 mangot5 域名的 HTTP 通道。)

5. 风险评估

项目结论说明
加壳 / 混淆5 个常规节(.text/.rdata/.data/.rsrc/.reloc),节名与体积正常,可正常静态分析
数字签名缺失2015 年的程序,未签名属当时常态,但无法验证完整性
进程注入WriteProcessMemory 等 API
持久化 / 自启只写游戏自身注册表键与创建 .lnk 快捷方式
网络传输明文 HTTP公告与更新走 http://,且主界面内嵌 IE WebBrowser 控件——中间人可篡改公告页内容,属老式启动器的典型弱点
提权runas更新/启动客户端时才请求管理员权限,行为正当

6. 私服对比:真正的私服启动器是 fate_launcherNew.exe

私服目录里的 launcher.exe 是原厂原件照搬(哈希一致),因此真正决定连哪个服务器的不是它,而是同目录的易语言程序 fate_launcherNew.exe

项目fate_launcherNew.exerxjhdlq.dll
大小 / 编译时间2,592,768 字节 · 2023-03-31143,360 字节 · 2023-03-26
开发环境易语言(本程序使用易语言编写(http://www.eyuyan.com)易语言 DLL(DllRegisterServer / DllUnregisterServer
产品名热血江湖登陆器 v1.0.0.223易语言程序
更新服务器http://dlq.fatetw.pro:99/(另残留已失效的 http://www.fatetw.com
账号标记tfrxdlq · dlq.tmp · 版本串 20230323 · 注册表 Software\myrxjhdlq\LOGINVER
关键 APIRASAPI32.RasGetConnectStatusA(检测拨号/VPN 连接状态)、WinExecCreateProcessAWriteFileWriteProcessMemoryVirtualAllocLoadLibraryA
落地文件\Client\YGOnline.exe\Client\yb_mem.dll\client\YBopt.cfgfwq.txt(服务器列表)\rxjhdlq.dll
行为fwq.txtServerNameexplorer.exe 打开主页/公告页向游戏进程写内存(典型的登录器注入模块)

私服更新服务器连通性(实测)

端点DNS状态
dlq.fatetw.pro:9943.159.63.133在线TCP 可连接
dlq.fatetw.pro:8043.159.63.133在线HTTP/1.1 404 Not Found(服务在,路径不对)
www.fatetw.com解析失败域名已无 DNS 记录
给辅助开发者的提示:fate_launcherNew.exe 导入了 RasGetConnectStatusA,会检测本机是否处于拨号/VPN 连接状态—— 这类写法常见用途是判断玩家是否挂了代理/加速器。 另外它把登录信息写在 Software\myrxjhdlq\LOGINVER, 服务器列表来自客户端目录的 fwq.txt,不是写死在 exe 里—— 要换服/改地址,改 fwq.txt 比改 exe 有效

7. 总体判断

静态分析产物:_launcher_report.txt(PE/导入表/资源/字符串)· _launcher_net.txt(网络端点与连通性)· _launcher_extra.txt(私服配置提取)· _launcher_ui.txt(界面资源)