首页
社区
课程
招聘
[原创]轻松解决TMD 虚拟机检测.!
发表于: 2010-11-6 23:39 36095

[原创]轻松解决TMD 虚拟机检测.!

2010-11-6 23:39
36095

大家好,我是PuShadow在看雪打酱油快小半年了.哎,蜗牛一样缓慢爬行啊.
好了不说废话了..今天给朋友脱一个软件的壳..是TMD的,由于本人的机子是WIN7系统的,所以我一直使用虚拟机进行脱壳这种艰巨的任务的!平时脱得壳没怎么碰见检测虚拟机,这里推荐下面这个帖子.基本上可以解决TMD虚拟机的问题,但是我这个版本我不知道是新的呢,还是啥.请原谅我对TMD版本的无知. 
http://bbs.pediy.com/showthread.php?t=93164&highlight=TMD+%E8%99%9A%E6%8B%9F+%E6%8B%9F%E6%9C%BA
今天遇见的这个程序由于上面的办法不管用,只有自己动手跟一下.想着自己在看雪学到了那么多东西也没回报啥,就把我今天打酱油的过程记录一下,希望能帮助到像我这样小菜们
好了上图说话.


第一张图片,其实我是想问问有没有哪位大虾可以告诉我一下,这个TMD是什么版本的,我确实不知道 - -求教!




第二张和第三张图就是检测虚拟机经典的方法之一,利用虚拟机的后门..我们可以通过在VMX文件中添加,monitor_control.restrict_backdoor = "TRUE" 这一行来解决.. 

至于如何达到第二张和第三张图的地址,我们首先不能让OD忽略特权指令..否则的话就悲剧了..然后我们F9...将会到达第一张图的地方,然后我们在下面CMP比较的地方可以下一个硬件执行断点,然后Shift+ F9到达中断的地方有兴趣的可以继续跟下去看看到底是怎么个比较方法..由于TMD有两处都是特权指令的比较,所以我们继续F9会到达第二处,我们在in特权指令的下面选择一个地方下硬件断点,然后shift+F9...断下来以后这里我们可以一路F7,由于TMD里面花指令太多,F8还是尽量不要用..一路F7直到看到我们的第四张图的地方,这里的sldt便是检测LDT(本地描述符)基址是否为0..
其实详细的东西在下面的帖子里面都有介绍,只是可能有些像我这样的新手们,看见强壳就比较畏惧.其实只要胆大心细,自己尝试去跟踪这些强壳可以收获更多,毕竟我们已经是站在巨人的肩上了,需要的仅仅是付出一点耐心而已!
http://bbs.pediy.com/showthread.php?t=119969&highlight=%E6%A3%80%E6%B5%8B+%E6%B5%8B%E8%99%9A+%E8%99%9A%E6%8B%9F+%E6%8B%9F%E6%9C%BA+%E6%9C%BA

好了,打酱油也打完了.各位晚安.!还有本人小菜一只.如果文章中有什么错误,请各位大侠轻拍!


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 7
支持
分享
最新回复 (19)
雪    币: 199
活跃值: (65)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
2
貌似忘记说了,第一个检测和第二个检测之间会有一个异常,直接shift+F9忽略即可..好了,睡觉!
2010-11-6 23:44
0
雪    币: 3361
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
学习了,好文章!
2010-11-8 07:29
0
雪    币: 39
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
楼主跟我烦了同一个错误,是 DTM(别碰我),而不是 TMD(他妈的)
2010-11-8 08:31
0
雪    币: 142
活跃值: (22)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
这个好像是2.0.5的,呵呵
2010-11-9 15:21
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我是被TMD(他妈的)标题进来了~~但是认真研究了下WAS32确实是好用,在我买PEDIY第一本加密解密的书籍时就用到了,在学习3章后面后就基本看不明!
2010-11-10 21:29
0
雪    币: 221
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
TMD我记得有两种宏加密的方式,encode,clear
2010-11-10 21:44
0
雪    币: 1485
活跃值: (884)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
学习了!
2010-11-14 22:58
0
雪    币: 199
活跃值: (65)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
9
感谢王者之剑的回复,我终于知道这个是多少版本的了...不过这个版本的貌似对IAT的处理特别是加密部分有了新的改变,我搞了好半天才解决...脱过一个程序,不过脱了以后貌似有些功能会出问题,不知道是我脱壳有问题,还是那个程序本身做了什么手脚...哎,郁闷啊.如果有兴趣的话,我把程序放上来.谁来一起脱脱?
2010-11-21 02:25
0
雪    币: 134
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
我是来学习地,加油~~~
2010-11-22 20:37
0
雪    币: 1644
活跃值: (53)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
感谢,学习。
2011-5-27 08:52
0
雪    币: 17
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
楼主还不错啊.同样学习中
2011-5-27 09:21
0
雪    币: 612
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
不错 牛X
2011-5-27 11:42
0
雪    币: 291
活跃值: (48)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
14
软件呢?我这个新手只是出于好奇,想研究研究吧了 望楼主早日把软件发上来
2011-5-27 13:34
0
雪    币: 25
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
楼主脱壳后的文件功能上出现在损坏,可能是因为ANTI没修复好吧
2011-6-11 10:53
0
雪    币: 91
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
好的东茳,学习了一下
2011-6-14 09:17
0
雪    币: 325
活跃值: (97)
能力值: ( LV13,RANK:530 )
在线值:
发帖
回帖
粉丝
17
vmware的后门可以关闭的吧,不要把自己搞得太复杂了。
2011-6-14 11:55
0
雪    币: 70
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
此文根本没解释为啥这样做,只说这样做!看不出啥来!
2011-7-4 10:49
0
雪    币: 207
活跃值: (26)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
19
现在的TMD有时间检测了!
2012-4-4 15:18
0
雪    币: 23
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
TMD加壳的网易游戏依旧提示
2012-4-16 13:48
0
游客
登录 | 注册 方可回帖
返回
//