首页
社区
课程
招聘
[原创] 手动分析VMP加密的x64驱动导入表
发表于: 2019-1-4 15:51 13409

[原创] 手动分析VMP加密的x64驱动导入表

2019-1-4 15:51
13409


VMP保护的导入表 会把FF 25 offset (call qword ptr[rip+offset])修改为E8 call





跟进去可以看到先保存了rdi,后面rdi会用于堆栈平衡以及修正返回地址



然后返回地址也就是+BE081  int  3那一行的地址被保存到rdi








rdi被加一之后又填充回返回地址,也就是让返回地址跳过int 3指向正确的BE082 test eax,  eax那一行




跟进去可以看到先保存了rdi,后面rdi会用于堆栈平衡以及修正返回地址



然后返回地址也就是+BE081  int  3那一行的地址被保存到rdi









[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2019-1-4 15:53 被hzqst编辑 ,原因:
收藏
免费 7
支持
分享
最新回复 (23)
雪    币: 914
活跃值: (2468)
能力值: ( LV5,RANK:68 )
在线值:
发帖
回帖
粉丝
2
插眼
2019-1-4 16:15
1
雪    币: 231
活跃值: (2631)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
666666
2019-1-4 16:15
1
雪    币: 6314
活跃值: (952)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
表哥牛逼
2019-1-4 16:18
1
雪    币:
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
前排
2019-1-4 16:19
1
雪    币: 2435
活跃值: (750)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
表哥666
2019-1-4 16:35
1
雪    币: 1258
活跃值: (1434)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
围观
2019-1-4 16:38
1
雪    币: 1036
活跃值: (1311)
能力值: ( LV3,RANK:35 )
在线值:
发帖
回帖
粉丝
8
难度在于VM上,驱动加个VM就基本上 99.9%人GG
2019-1-4 18:29
1
雪    币: 665
活跃值: (1051)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
表哥666
2019-1-4 23:00
1
雪    币: 10704
活跃值: (809)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
给力,表哥nb
2019-1-6 09:06
1
雪    币: 119
活跃值: (313)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
2019-1-6 12:19
1
雪    币: 388
活跃值: (353)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
mark
2019-1-6 21:48
1
雪    币: 5596
活跃值: (2173)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
请收下我的膝盖!
2019-1-7 10:35
1
雪    币: 26205
活跃值: (63302)
能力值: (RANK:135 )
在线值:
发帖
回帖
粉丝
14
感谢分享!
2019-1-7 13:31
0
雪    币: 405
活跃值: (2285)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
15
需要内存DUMP来处理,没法直接从文件直接恢复导入表。
2019-1-7 16:10
0
雪    币: 30
活跃值: (760)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
16
楼主 模拟器验证  这个能不能详细讲一下
2019-1-7 17:13
0
雪    币: 576
活跃值: (1163)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
17
没有用调试器?就直接IDA干?
2019-1-7 20:57
0
雪    币: 66
活跃值: (2746)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
厉害啊
2019-1-8 11:30
0
雪    币: 227
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
强大的呀,  跟着大佬步伐
2019-1-8 14:47
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
20
uvbs 楼主 模拟器验证 这个能不能详细讲一下
我在之前的帖子里发过
2019-1-8 18:01
0
雪    币: 9186
活跃值: (1635)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
21
楼主太厉害了,受教了…
2019-1-8 18:23
0
雪    币: 73
活跃值: (923)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
膜拜。VMP出来这么多年了,都不知道怎么下手的飘过。
2019-1-9 10:43
0
雪    币: 711
活跃值: (253)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
66666666666666666666666
2019-3-28 19:54
0
雪    币: 185
活跃值: (193)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
谢谢,需要这样的实战贴
2022-6-12 11:26
0
游客
登录 | 注册 方可回帖
返回
//