首页
社区
课程
招聘
[讨论]感觉VT 这玩意也不是万能的
发表于: 2012-4-19 07:22 10797

[讨论]感觉VT 这玩意也不是万能的

2012-4-19 07:22
10797
保护用IDTHOOK来进行RING3通信的话  VT还有什么意思? 直接废了
这么搞的话你就无法绕过我的IDTHOOK  如果你绕掉的话 那通信必定失败
你VT接管INT1 INT3又如何 你接管就相当于把我IDT加密函数绕了。主要偶可以把R3的中断地址当成是一个KEY。IDTHOOK加密后再返回给R3来做通信
PS 这种保护不难写  要过除非把加R3通信给摆平了 不然光靠VT或者重载内核等高科技想要过掉 人家代码狂VM后 一个字“难”

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 191
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不知道有木有类似大牛搞过这种委琐保护

顺便感谢看雪论坛这两天给偶提供的帮助
2012-4-19 07:56
0
雪    币: 1844
活跃值: (35)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
碰到一根筋的,的确就没办法了,人是变通的,看着不妥,就要换东西测试的,互作才共赢

至于VM,这东西老问题,不在于神马工具了。。。。
2012-4-19 08:50
0
雪    币: 2331
活跃值: (2220)
能力值: (RANK:400 )
在线值:
发帖
回帖
粉丝
4
道高一尺,魔高一丈嘛。
真出来了,老V的AGP也就跟进了。
2012-4-19 09:56
0
雪    币: 1022
活跃值: (31)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
这种方法是发现不了VT的
若INT3中断地址不在断点地址列表内,
则VmxInjectEvent (TRAP_int3, GE_SOFTWARE_INTERRUPT, FALSE, 0);
IDTHOOK加密正常返回
2012-4-19 13:31
0
雪    币: 191
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
额 要是这样的话  和OD配套要多开发一个通讯插件  而且这个插件不好做  
2012-4-19 18:18
0
雪    币: 191
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这个插件要具备 下断的同时  同时把地址传入VT层做判断过滤

而且要过滤很多不确定因素  单步和步入。。。 这使VT开发者难度增加了不少

不过话说回来还是真是攻防各有策略
2012-4-19 18:54
0
雪    币: 639
活跃值: (1192)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
8
只能听说老V的AGP 怎么才能科普下 让菜鸟们都占光下下!
2012-4-21 01:05
0
雪    币: 272
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
是个VT,都是这样干的,楼主out了
2012-4-21 03:04
0
雪    币: 615
活跃值: (590)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
10
有没有高手,科普下老V的AGP啊,V大,太神奇了,简直不是人,所以他说的话,基本看不懂,费尽心思,也只能看懂2成,有没有人科普下啊,把老V的话,扩大10倍的描述量就能看懂了,乖乖,
2012-4-22 10:32
0
雪    币: 228
活跃值: (115)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
11
AGP 里面对VT诠释比较神奇的还是超级断点。。。。
PET配合INT1 十分神奇的组合。。。万恶
2012-4-23 09:47
0
雪    币: 201
活跃值: (68)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
求解释下老V的AGP是啥东西。。
2012-6-17 03:52
0
游客
登录 | 注册 方可回帖
返回
//