能力值:
( LV2,RANK:10 )
|
-
-
2 楼
hook kipagefault+fake cr3肯定要passpg的 之前鹅厂passpg是因为开了vt,如果主板bios关掉vt的话就没得搞了 所以鹅厂的人想passpg又要顾及vt关闭的情况,这段代码应该只是个test 另外,hook xxxfault很容易造成stack overflow,特别是多核,触发频繁的情况下 不是蓝屏就是double fault,甚至triple fault
|
能力值:
( LV4,RANK:50 )
|
-
-
3 楼
基本这种是不会去卸载的,因为只要RESET 即可去除HOOK ,没必要去卸载冒着蓝屏的风险 。考虑到新版本WIN 下这种方法失效,所以也没必要折腾了,还是老老实实的VT 的好。
|
能力值:
( LV5,RANK:73 )
|
-
-
4 楼
牛逼嗷
|
能力值:
( LV6,RANK:87 )
|
-
-
5 楼
如果是vmp3.x的mutation,被ida完美还原也是正常的
|
能力值:
(RANK:15 )
|
-
-
6 楼
这波啊,这波是
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
这个其实是QQ三国的驱动 2333
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
QQ三国有驱动保护的价值吗,还是动物厂拿QQ三国玩家来做驱动实验的小白鼠
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
niuX
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
(传统艺能copy-paste他来了) 代码也写了 版本也发了
|
能力值:
( LV8,RANK:130 )
|
-
-
11 楼
你用的是公司花钱买的的ida吗 vmp混淆一键f5 这么真实吗
|
能力值:
( LV2,RANK:15 )
|
-
-
12 楼
大表哥 F5玩溜的一批!6666666666
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
killpy
你用的是公司花钱买的的ida吗 vmp混淆一键f5 这么真实吗
VMP3.X的Mutant是废的 F5可以直接出来
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
牛逼
|
能力值:
( LV6,RANK:80 )
|
-
-
16 楼
vmp3.x的Mutant等于没加,特别真实。
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
要不用错选项,要不用了"假货". 不用看F5,就看那些汇编指令,一看过去,全部是常用指令,人工都读起来都不费劲的,你们觉得这个是Mutant了? 说VMP3.X的Mutant是废的,我手上有几个VMP3混淆过的程序,恶心到XX好不.
最后于 2020-6-3 13:23
被flarejune编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
稍微改进下,改为整个程序就一个函数,所有CALL使用JMP来模拟.IDA连段落都分不出了.
|
能力值:
(RANK:0 )
|
-
-
19 楼
不仅仅2345神奇,而且3456也很神奇.
|
能力值:
( LV3,RANK:20 )
|
-
-
20 楼
flarejune
稍微改进下,改为整个程序就一个函数,所有CALL使用JMP来模拟.IDA连段落都分不出了. 这个帖子指的是驱动上面的mutant,你就不要拿个exe来秀了
最后于 2020-10-5 22:47
被PitWL编辑
,原因:
|
能力值:
( LV6,RANK:80 )
|
-
-
21 楼
mark
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
什么vm,当我们菜鸡不懂?就没看到一条vm的指令,vm后的汇编代码有这么整洁?这些明文指令说白了,是个菜鸡二在ida下都能分析,整得这么高大上,高大上你得能分析真被vm后的东西
|
能力值:
( LV2,RANK:10 )
|
-
-
23 楼
别动不动就是被vm,吓死我们菜鸡了
|
|
|