首页
社区
课程
招聘
[分享]去除VProtect虚拟机检测
发表于: 2014-2-26 20:57 9600

[分享]去除VProtect虚拟机检测

2014-2-26 20:57
9600
今天在虚拟机里面打开一个加了vp的程序,提示不能在虚拟机运行
习惯性的调试了一下
最后发现和vmp的类似,就是in eax,dx
下面是检测部分代码:
复制出来
004092D0  /.  55            push ebp
004092D1  |.  8BEC          mov ebp,esp
004092D3  |.  51            push ecx
004092D4  |.  53            push ebx
004092D5  |.  68 1D934000   push 0040931D                    
004092DA  |.  64:FF35 00000>push dword ptr fs:[0]
004092E1  |.  64:8925 00000>mov dword ptr fs:[0],esp
004092E8  |.  52            push edx
004092E9  |.  51            push ecx
004092EA  |.  53            push ebx
004092EB  |.  B8 68584D56   mov eax,0x564D5868
004092F0  |.  BB 00000000   mov ebx,0x0
004092F5  |.  B9 0A000000   mov ecx,0xA
004092FA  |.  BA 58560000   mov edx,0x5658
004092FF  |.  ED            in eax,dx
00409300  |.  81FB 68584D56 cmp ebx,0x564D5868
00409306  |.  0F9445 FF     sete byte ptr ss:[ebp-0x1]
0040930A  |.  5B            pop ebx
0040930B  |.  59            pop ecx
0040930C  |.  5A            pop edx
0040930D  |.  64:8F05 00000>pop dword ptr fs:[0]
00409314  |.  83C4 10       add esp,0x10
00409317      B8 01000000   mov eax,0x1
0040931C  \.  C3            retn
直接把开头
改成mov eax,0
     retn
就过了虚拟机检测了
额。。。没想到这么容易
随手记录贴一下
没技术含量

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 6366
活跃值: (4336)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
2
不知道其他版本通用不,大家无聊的时候可以测试一下
2014-2-26 21:02
0
雪    币: 27
活跃值: (90)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
3
学你学习..
2014-2-26 21:15
0
雪    币: 10051
活跃值: (158)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
这东西不好找,问一下lz是怎样找到的呀?
2014-2-27 12:06
0
雪    币: 228
活跃值: (115)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
5
原理!?
2014-3-2 10:38
0
雪    币: 6366
活跃值: (4336)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
6
in eax,dx
2014-3-2 14:14
0
雪    币: 228
活跃值: (115)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
7
没懂!
2014-3-4 19:44
0
雪    币: 1341
活跃值: (3616)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
8
2014-3-4 23:23
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
有壳也是这样吗
2014-3-17 22:37
0
雪    币: 16
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
感谢楼主的传授,拿来备用!
2014-3-18 09:30
0
雪    币: 1392
活跃值: (4872)
能力值: ( LV13,RANK:240 )
在线值:
发帖
回帖
粉丝
11
应该是in指令写端口R3不可用,可能在虚拟机内是可用的
2014-3-18 09:37
0
游客
登录 | 注册 方可回帖
返回
//