首页
社区
课程
招聘
[求助]关于 VMP壳修复问题
发表于: 2018-9-25 00:04 13166

[求助]关于 VMP壳修复问题

2018-9-25 00:04
13166
  撸一个 VMP 壳 ,找到OEP 后,看了很多关于VMP壳的文本资料以及视频资料,对VMP的 ITA修复问题一直搞不懂,忘大佬指点迷津!

     

  这个VMP的版本大概是 1.8的
用过Universal Import Fixer 修复过,转存后还是GG
        看资料说,找到vmp里的 FF25 以及 FF15 型的call,分析到vmp隐藏的真实地址,然后根据这些地址写修复脚本

并不懂怎么“根据这些地址写修复脚本”  是怎么做到的,一定要用脚本修复吗?我记得也可以手动修复嘛。。。。。
    身为小白在这vmp上有许多疑问,忘有大佬解惑。。。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 37
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
同样的疑问
2018-9-25 08:01
0
雪    币: 2147
活跃值: (3206)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
3
vmp会把ff25 ff15的转移指令地址改成指向壳代码的指针,写脚本的意思就是获取壳代码的地址指针,然后再在系统dll下断,然后call这个指针,看他会断在系统的哪个函数,基本上就可以判断这个这个隐藏的api真实地址了
2018-9-25 13:19
0
雪    币: 1790
活跃值: (3766)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
手工修复可以啊。不过那么多你怎么手工修复?用脚本跟还更方便点。
2018-9-25 13:56
0
雪    币: 890
活跃值: (158)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
xiaohang vmp会把ff25 ff15的转移指令地址改成指向壳代码的指针,写脚本的意思就是获取壳代码的地址指针,然后再在系统dll下断,然后call这个指针,看他会断在系统的哪个函数,基本上就可以判断这个这个隐 ...
并不是很懂OD的脚本,先谢谢大佬解惑。。。 脚本判断了这些隐藏的API真实地址后,对我们修复它的ITA过程中怎么使用呢? 还有脚本的跨平台是什么意思啊?(是不止一个平台可用吗) emmmm ···· 有急病乱投医,找到些修复的脚本,OD运行完后就插件回显一个完成就没了(一脸懵逼) 主要是网上关于VMP的修复的资料少然后难找,视频资料什么的就更少见了,还望大佬继续解惑·····
2018-9-25 16:51
0
雪    币: 14779
活跃值: (6023)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
VMProtect核心是虚拟机,难点是虚拟机代码的还原。其它应该算是压缩壳
2018-9-25 16:54
0
雪    币: 890
活跃值: (158)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
tDasm VMProtect核心是虚拟机,难点是虚拟机代码的还原。其它应该算是压缩壳
对的······  一直卡在这修复还原过程中
2018-9-25 17:03
0
雪    币: 14779
活跃值: (6023)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
看清楚,难点是VM代码的还原,而不是IAT的修复。I
2018-9-26 08:51
0
雪    币: 890
活跃值: (158)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
tDasm 看清楚,难点是VM代码的还原,而不是IAT的修复。I
   再次查了查资料,又是一个没有接触到的点
2018-9-26 11:19
0
雪    币: 41
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
怎么修复iat
2021-11-1 02:48
0
游客
登录 | 注册 方可回帖
返回
//