首页
社区
课程
招聘
[原创]VMP分析插件v1.4(2013/01/30更新)
发表于: 2012-8-13 12:43 217951

[原创]VMP分析插件v1.4(2013/01/30更新)

2012-8-13 12:43
217951
收藏
免费 11
支持
分享
最新回复 (235)
雪    币: 611
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
201
咳,XP系统,纯净OD+少量插件,在vm虚拟机内下断点,f9或是运行到绝大多数时间都报内存错误,原因不明,郁闷中,用别的OD结果也一样,这个插件很强大,不过使用方法和注意事项滴不懂……有没有使用说明和注意哇?
2013-11-7 13:10
0
雪    币: 1270
活跃值: (230)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
202
我没遇到过这种情况,有什么提示吗?
2013-11-8 17:22
0
雪    币: 611
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
203
XP系统是提示某内存地址不能为read,有时是不能写。

0x00797118   指令引用的 0xffffffcb 内存,该内存不能为 written

要终止程序,请单击"确定"

我的情况是,己经分析成功,进入到了虚拟机运行的内部,并己经找到了关键的vjmp,并下好了断点, 同时取消了了进入虚拟机是中断 的选项,然后 F9 运行,十次可能只有一两次能运行到断点处,其它时候都是报内存错误或是直接就关闭了程序。  后来怀疑可能是跟插件有冲突,先后用phantom和Strong OD 两个插件做测试,phantom出错的机率大很多,SOD要好一点,不过少不了多少,后来清空了其它插件只保留这两个插件中的一个做测试,还是一样。。。我的XP是在虚拟机中运行的,这个是否有关系?
2013-11-9 09:08
0
雪    币: 81
活跃值: (100)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
204
听起来像是你下的断电被VMP的随机内存检测检测到了
2013-11-9 10:03
0
雪    币: 611
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
205
可有办法解决,请大虾支招~     还有一个怪现像,灰常搞笑,就是我在测试这个问题的时候不小心改动了OD的配置文件不知道是哪里,,结果运行VMP分析插件后,测试的程序直接分别弹出了成功 和 失败 两种情况的结果提示。。
2013-11-9 10:17
0
雪    币: 1270
活跃值: (230)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
206
每次出错的地址是否相同,你那个797118是正常的汇编指令吗,还是一个随机的地方,或者是VMP写内存指令里的。如果随机出错的话可能是虚拟机里用vCheck检查时发现断点了,一般只有退出虚拟机前才会用vCheck,你可以在前面的vRet设断点试试,是否返回到随机的位置。如果是VMP写内存指令比如vWriteMem里的,可能是计算常量时读取到了断点,但是这是固定的,一般不会随机出错。
2013-11-9 12:31
0
雪    币: 611
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
207
797118是一处非法的地址,是一片的0指令,这个地址是随机的,也不会总是在虚拟机的同一个语句后引发,跟踪是出错的地方经过vCheck己经有几个vRet了,vRet处下断结果也一样,而且我发现关掉OD重新开启调试时进入虚拟机断不下来,不管是否有设置入虚拟机下断这个选项,我这个测试的软件没有加VM壳,只是VM了一个CALL的代码,在另一个有加VMP壳的软件上,就是楼主发靓的那个简单测试的CM,也是经常报错,而且重载后运行 一般 只能看到在 插件标示 虚拟机 vRet 的断点上闪,然后报错,系统重装过,XP,win7都试了,插件也加加减减试了很多次,不知道是不是硬件的问题,晚上拿一台台式机试试。

我现在用来测试的是笔记本 i7  + 8G +ssd + win7 x64 开虚拟机 XP sp3 安装版的环境测试,的。不开虚拟机直接在主系统也测试过。
2013-11-9 17:15
0
雪    币: 1270
活跃值: (230)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
208
设了断点后才出错吗,这个现象一般都是vCheck检测后vRet返回到错误地址了,你从头跟一下到底是哪里出的错,如果是其他指令的话就不知道怎么回事了,我没遇到过这种情况。
2013-11-9 22:27
0
雪    币: 611
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
209
可能就是断点检测的问题,一些版本的OD直接就 提示 断点错误 ,提示要求恢复 还是 保留 己修改的断点(这个断点是由分析插件控制的。无法手动改成硬件断点), 能过这一步的OD接下来会时不时的报错,保计是也并不稳定。。。看了下VirtualProtect函数,好像又没什么关联,算了,暂时不搞了,浪费了几天的时间。同时对楼主对VMP的研究所付出的努力表示赞~~什么时候国人有自己的调试器就好嘞~~
2013-11-11 11:31
0
雪    币: 255
活跃值: (207)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
210
小菜前来膜拜楼主大牛....
2013-11-27 16:57
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
211
感谢楼主,很厉害!真的!
2013-12-5 12:17
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
212
灰常感谢楼主       这插件好强大          比fkvmp人性化了好多!!!
2014-2-2 23:34
0
雪    币: 35
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
213
收藏了,谢谢楼主..
2014-2-6 13:37
0
雪    币: 67
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
214
虽然神器的一些高级功能还不太会用,但不忘赞叹楼主的分享精神~~
2014了,希望楼主能在不久的将来分享一下源码,v1.2版本的也好
2014-2-10 01:23
0
雪    币: 25
活跃值: (506)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
215
貌似是个很流弊的东西,收藏下来慢慢研究
2014-2-10 10:29
0
雪    币: 7
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
216
感谢感谢,正需要。。。向作者敬礼了!
2014-4-16 03:30
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
217
收藏,学习!
2014-5-13 22:00
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
218
好东西~~ 先收藏了
2014-5-16 16:48
0
雪    币: 128
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
219
强人需要膜拜,这个真的猛。。
2014-6-8 21:39
0
雪    币: 9
活跃值: (58)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
220
总是崩溃啊 插件。。
2014-9-11 10:59
0
雪    币: 9
活跃值: (58)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
221
大牛 我用你的插件分析 怎么老是崩溃 是啥原因引起的?
2014-9-11 11:09
0
雪    币: 9
活跃值: (58)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
222
你是用的什么版本的 OD啊?
2014-9-11 15:35
0
雪    币: 100
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
223
收藏了,谢谢LZ..
2014-9-11 16:55
0
雪    币: 13
活跃值: (402)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
225
做个视频教程吧,用个简单的cm ,分析下寻找关键跳
2014-11-8 23:39
0
游客
登录 | 注册 方可回帖
返回
//