首页
社区
课程
招聘
[原创]app加固分析狗尾续貂之dex vmp还原
发表于: 2025-1-12 17:40 57554

[原创]app加固分析狗尾续貂之dex vmp还原

2025-1-12 17:40
57554

冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。

收藏
点赞 22
打赏
分享
最新回复 (15)
雪    币: 6
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
2
感谢分享
2025-1-12 17:47
0
雪    币: 537
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
好帖 不知道能扛多久 看来还原vmp还是 容纳了尽量多类型指令的onCreate函数进行加固作为对照 这个方案比较靠谱 另外大佬对过签有研究吗
2025-1-12 19:35
0
雪    币: 469
活跃值: (1276)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
软件君子 好帖 不知道能扛多久 看来还原vmp还是 容纳了尽量多类型指令的onCreate函数进行加固作为对照 这个方案比较靠谱 另外大佬对过签有研究吗
用seccomp重定向?我记得珍惜any大佬有个帖子讲这个
2025-1-12 20:24
0
雪    币: 537
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
night star 用seccomp重定向?我记得珍惜any大佬有个帖子讲这个
好的佬 那篇帖子我看过 我去试试能不能过掉
2025-1-12 20:30
0
雪    币: 689
活跃值: (7084)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
学习了。
2025-1-13 11:18
0
雪    币: 273
活跃值: (2389)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
大佬谦虚了 这哪里是狗尾续貂 明明就是画龙点睛 锦上添花。基于类似破解凯撒密码的统计学特征进行opcode还原的思路很有启发性。对于字节码解密函数的定位 其实还可以用frida监控内存读写的方式得到。另外hook所有的jni函数 监控其字段读写 函数调用 解析参数返回值 在指定vmp函数进入时记录这些信息 指定vmp函数离开时输出这些信息 可以快捷精准地分析指定的vmp函数
2025-1-14 00:05
1
雪    币: 4704
活跃值: (8122)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
感谢分享
2025-1-14 11:37
0
雪    币: 273
活跃值: (2389)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
软件君子 好的佬 那篇帖子我看过 我去试试能不能过掉
活捉一个B站up
2025-1-14 17:39
0
雪    币: 469
活跃值: (1276)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
万里星河 大佬谦虚了 这哪里是狗尾续貂 明明就是画龙点睛 锦上添花。基于类似破解凯撒密码的统计学特征进行opcode还原的思路很有启发性。对于字节码解密函数的定位 其实还可以用frida监控内存读写的方式得到。 ...
是你呀,指出sofixer符号解析问题的大佬 话说“frida监控内存读写”,应该是先定位到字节码区域,对它进行监控吧?我是先找的解密函数
2025-1-14 20:02
0
雪    币: 273
活跃值: (2389)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
night star 是你呀,指出sofixer符号解析问题的大佬[em_065] 话说“frida监控内存读写”,应该是先定位到字节码区域,对它进行监控吧?我是先找的解密函数[em_055]
是的 需要先定位到字节码区域
2025-1-15 10:30
0
雪    币: 427
活跃值: (2110)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
2025-3-1 13:36
0
雪    币: 427
活跃值: (2110)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13

111

最后于 2025-3-13 11:04 被海带编辑 ,原因:
2025-3-11 15:24
0
雪    币: 0
活跃值: (645)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
interpreter_wrap_int64_t、interpreter_wrap_float 是 混淆过的,开始是一个解密,然后进入一个简单的 VMP 实现,根据解密的字节码通过ffi调用目标函数。 
2025-7-30 09:57
0
雪    币: 0
活跃值: (645)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
把整个指令流trace的结果发出来一份 观摩观摩??
2025-7-30 09:59
0
雪    币: 50
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
16
好好好好尼玛 把整个指令流trace的结果发出来一份 观摩观摩??
有个好问题怎么得到指令映射表,看jni调用真的可以吗
2025-11-16 23:18
0
游客
登录 | 注册 方可回帖
返回