首页
社区
课程
招聘
[原创]vmp3.0.9全保护拆分解析
2018-5-1 14:31 51183

[原创]vmp3.0.9全保护拆分解析

2018-5-1 14:31
51183
收藏
点赞7
打赏
分享
最新回复 (42)
雪    币: 626
活跃值: (668)
能力值: ( LV9,RANK:270 )
在线值:
发帖
回帖
粉丝
MistHill 6 2018-5-14 09:56
26
0
cat喵 谢谢,说的好详细。想问下vCALL在3.x版本下不止一个,但是一直没明白为啥这个检测基本上检测函数的调用在一个地方就能过,我是把所有的保护都有勾选的?
你这个样本是有点特殊:
API调用总是在这个vCall上;通常不应该“固定”在某个vCall上。

我在“一个反调试有特色的CrackMe”里提到看过的两个VMP3的样本v301和v309,外壳部分(vmp1)都各有11个vCall,按入口地址依次标记为vCall1~vCallB。
从壳的入口到第一个vGetHash(v301是一个GetHash函数)之间,所有vCall的记录都为12次,但不是总在同一个vCall上:
v301样本
 1)     vCall6  kernel32.LocalAlloc                     ; size 0xA4; for anti data!
 2)     vCallA  kernel32.GetCurrentProcess
 3)     vCall5  kernel32.IsDebuggerPresent
 4)     vCallB  kernel32.CheckRemoteDebuggerPresent
 5)     vCall2  ntdll.ZwQueryInformationProcess         ; ProcessDebugPort
 6)     vCall8  kernel32.GetCurrentThread
 7)     vCallB  ntdll.ZwSetInformationThread
 8)     vCall4  ntdll.ZwQuerySystemInformation          ; SystemDebuggerInfo
 9)     vCall5  ntdll.ZwQuerySystemInformation          ; SystemModuleInfo, get buffer size
10)     vCall8  kernel32.LocalAlloc                     ; alloc buf
11)     vCall4  ntdll.ZwQuerySystemInformation          ; SystemModuleInfo, query
12)     vCall2  kernel32.LocalFree                      ; free buf
v309样本
 1)     vCall1  kernel32.LocalAlloc                     ; size 0xA4; for anti data!
 2)     vCall3  kernel32.GetCurrentProcess
 3)     vCall4  kernel32.IsDebuggerPresent
 4)     vCall7  kernel32.CheckRemoteDebuggerPresent
 5)     vCall4  ntdll.ZwQueryInformationProcess         ; ProcessDebugPort
 6)     vCall4  kernel32.GetCurrentThread
 7)     vCall7  ntdll.ZwSetInformationThread
 8)     vCall8  ntdll.ZwQuerySystemInformation          ; SystemDebuggerInfo
 9)     vCall7  ntdll.ZwQuerySystemInformation          ; SystemModuleInfo, get buffer size
10)     vCall1  kernel32.LocalAlloc                     ; alloc buf
11)     vCall6  ntdll.ZwQuerySystemInformation          ; SystemModuleInfo, query
12)     vCallA  kernel32.LocalFree                      ; free buf

这两个样本在vmp0段解密后,它的vCall都各多达110个!即壳代码部分VM的handler数要远远少于用户代码保护部分VM的handler。
我对VMP3研究得还不多,也许您可以把样本放上来大家看看。
雪    币: 177
活跃值: (1956)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xingbing 2018-5-18 14:24
27
0
强,收藏学习了。
雪    币: 56
活跃值: (242)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
风过果落 2018-5-19 11:59
28
0
收藏学习了。
雪    币: 2694
活跃值: (80)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
BlackJZero 2018-5-30 07:46
29
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Zonee 2018-6-1 19:16
30
0
厉害了,收下谢谢分享
雪    币: 13935
活跃值: (1215)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
严启真 2018-6-13 16:45
31
0
好,正需要,学习中,谢谢分享
雪    币: 224
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wolovbm 2018-6-14 15:16
32
0
谢谢楼主分享。
雪    币: 6
活跃值: (980)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lookzo 2018-7-17 15:21
33
0
MistHill Call R32 在vCall里。 VMP3的vCall与VMP2有很大不同,VMP2的vCall只能调用虚拟子程序/函数,VMP3的vCall可以直接调用API,比较方便。感觉VMP3的vCall ...
感谢mist
雪    币: 897
活跃值: (5917)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Alfik 2018-7-29 20:33
34
0
新版本3.2改进了反调试 
雪    币: 13935
活跃值: (1215)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
严启真 2018-8-3 21:26
35
0
很详细,谢谢
雪    币: 1620
活跃值: (17)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
chkds 2018-8-12 23:13
36
0
感觉挺适合新手的,讲的比较浅显易懂,谢谢
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
少昊 2018-11-16 20:10
37
0
蹲个未来大佬
雪    币: 2391
活跃值: (294)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
菜鸟级X 2 2018-12-6 00:12
38
0
mark
雪    币: 183
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
阿亮 2018-12-6 08:47
39
0
不错,学习一下
雪    币: 36
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
唯独 2019-2-9 03:36
40
0
之前debug的程序都没有anti-debugger,刺客信条枭雄上了vmp,学习一下
雪    币: 302
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Valuable 2019-5-29 17:13
41
0
收藏学习了 谢谢分享
雪    币: 1737
活跃值: (110)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
vvking 2020-9-14 20:10
42
0
感谢分享学习经验
雪    币: 224
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
dapiao 2020-10-4 19:43
43
0
谢谢分享~~
游客
登录 | 注册 方可回帖
返回