首页
社区
课程
招聘
[原创]某短视频虚拟机分析和还原
发表于: 2024-6-26 17:51 39361

[原创]某短视频虚拟机分析和还原

2024-6-26 17:51
39361
收藏
免费 29
支持
分享
打赏 + 25.00雪花
打赏次数 3 雪花 + 25.00
 
赞赏  mb_vjpiriil   +10.00 2024/08/11 学习使我快乐,感谢大佬分享
赞赏  flashgg   +10.00 2024/06/28 感谢分享~
赞赏  orz1ruo   +5.00 2024/06/27 原创内容~
最新回复 (40)
雪    币: 220
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
26
ida 一上来能动态调试就干翻一大泼人。
2024-7-19 09:23
0
雪    币: 60
活跃值: (313)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
大佬找工作吗?找的话可以私聊一下
2024-7-22 18:31
0
雪    币: 1489
活跃值: (1033)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
28
蜡笔晓辉 ida 一上来能动态调试就干翻一大泼人。
as新建工程,把要调试的so放到jnilib编译打包apk再调试,不是更爽吗
2024-7-23 08:23
0
雪    币: 6
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
29
大佬,我查看了 ARM®
 A64 Instruction Set Architecture
ARMv8, for ARMv8-A architecture ,发现只有 少量指令 有 op2, 想问一下,op1,op2 和 Wn,Wm,Wa 这些 是什么关系, 第二种情况举例,当 op1是 11,op2是8 ,Wn,Wm,Wa分别是 X11,X8,X9 。这里的 Wn,Wm,Wa 和op1,op2什么关系 ? 或者说  遇到另外一个虚拟机时,什么情况下, 判断  会不会有 op2?
2024-7-31 09:34
0
雪    币: 1489
活跃值: (1033)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
30
" 少量指令 有 op2": 文中的虚拟机只是借用arm64指令编码或者能说是相似点很多。
arm手册建议看这个: Arm Architecture Reference Manual for A-profile architecture
2024-7-31 10:00
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
31
大佬这个分析大概需要多久能完成啊
2024-8-1 11:46
0
雪    币: 6
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
32
对于这个样本的 目标函数,  控制流程图  长得 很像 ollvm 平坦化, 大佬 ,是怎么 确定 它是一个 vmp的呢
2024-8-7 21:20
0
雪    币: 1489
活跃值: (1033)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
33
mb_zfqvurgb 对于这个样本的 目标函数, 控制流程图 长得 很像 ollvm 平坦化, 大佬 ,是怎么 确定 它是一个 vmp的呢
如果是纯ollvm会有switch var变量比较和分发查找对应的case过程。
2024-8-8 09:30
0
雪    币: 10
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
34
金罡 如果是纯ollvm会有switch var变量比较和分发查找对应的case过程。
好的,感谢解答,不过加vmp的apk在ida不管是伪代码还是汇编,看着感觉与未加的没啥区别,大佬是通过什么特征去判断是否是vmp呢
2024-8-8 09:51
0
雪    币: 6
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
35
金罡 如果是纯ollvm会有switch var变量比较和分发查找对应的case过程。
虚拟机 和 ollvm 控制流程 ,都可以有 这种 swtich case 结构呀 
2024-8-8 14:50
0
雪    币: 6
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
36
mb_ldbucrik 好的,感谢解答,不过加vmp的apk在ida不管是伪代码还是汇编,看着感觉与未加的没啥区别,大佬是通过什么特征去判断是否是vmp呢
比较难吧  ,我 问了 很多 app逆向的大佬,他们都没说出什么具体的东西来 ,trace倒是一个 可能的判断 途径

2024-8-8 14:53
0
雪    币: 1020
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
37
有没有大佬可以搞定TikTok的XY
2024-8-10 07:54
0
雪    币: 64
活跃值: (296)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
你这设备注册怎么不需要六神的?X-Medusa里面的VM太多了,分析到一半被整吐血了
2024-10-12 01:05
0
雪    币: 1489
活跃值: (1033)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
39
mb_wdzhnevo 你这设备注册怎么不需要六神的?X-Medusa里面的VM太多了,分析到一半被整吐血了
抓包看了下,应该是新版本才加上去的
2024-10-12 09:33
0
雪    币: 64
活跃值: (296)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
金罡 抓包看了下,应该是新版本才加上去的
大佬你这能还原里面的VM吗?
2024-10-12 16:04
0
雪    币: 1489
活跃值: (1033)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
41
mb_wdzhnevo 大佬你这能还原里面的VM吗?
虚拟机还原问题不大,这个虚拟机还是很简单的,解决问题的方式有很多种能达到目的就行,能在源码层解决问题的是上策,逆向解决问题的是下策,还原虚拟机是下下策。
2024-10-12 16:20
2
游客
登录 | 注册 方可回帖
返回
//