首页
社区
课程
招聘
[原创] KCTF 2019 Q3 第二题 Writeup by Nu1L
发表于: 2019-9-25 21:58 6094

[原创] KCTF 2019 Q3 第二题 Writeup by Nu1L

2019-9-25 21:58
6094

Delphi程序,有部分符号
又是那个JS+VM

解密代码

看上去是simpower91+Flag,但是好像不对,怀疑运行时改了
经过静态分析,js代码被替换过,sim被替换成了Sim,所以是Simpower91+flag
patch反调试,程序通过clts异常触发SEH,进入vmp,在一个回调函数的位置下断点,可以看到vm的逻辑,程序先比较后面的长度是否为4,然后加0x7f,再与clts下面的机器码的值进行比较,xor清零,最后得到Simpower91a321


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
赞赏记录
参与人
雪币
留言
时间
PLEBFE
为你点赞~
2023-1-22 02:51
最新回复 (1)
雪    币: 441
活跃值: (419)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
请教下师傅是怎么解密的
2019-10-4 21:44
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册