2010.07.30_ximo_简单的VM保护程序的爆破分析(vmp 2.05)

2023-10-14 05:30

本文主要是介绍2010.07.30_ximo_简单的VM保护程序的爆破分析(vmp 2.05),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

http://hi.baidu.com/ximo2006/blog/item/1ae9d6044406c976030881e1.html

小菜鸟初玩VM,简单记录下,当做学习笔记。

只是简单的爆破分析而已,不涉及还原,当然知道了原理,还原也只是个体力活。能力有限,写的东西可能有很多错误,请大家多多指点。

首先,先写几句简单的代码,当做试炼程序。

#include <stdio.h>

int main()
{
int input;
while(1)
{
   scanf("%d",&input);
   if (input==2010)
   {
    printf("yes\n");
   }
   else
   {
    printf("no\n");
   }
}

return 0;
}

几句很挫的代码,也没有对输入的对象进行判断,比如是否是整形还是字符等等,因为仅仅作为个试炼品,当然越简单越好。

写完后,用网上可下到的最新版的VMP2.05,加密下关键的算法段。

选项如下:



只是去掉了使用VMP外壳的选线,其他的选项都是VMP默认的,所加保护的强度为U保护,也就是(V+M)。

这个程序很简单,输入的数字为2010,则显示"yes",否则则显示"no",要爆破的话,也仅仅是1个跳转的事。但是,现在由于加了VM保护,看上去复杂了很多。其实分析后,也并没有想象中的那么难。

下面就分析下爆破过程:

网上分析VM架构的文章已经很多了,科普的帖子也有很多了,人云亦云的内容,我就不写了。

爆破前,需要知道,VM对跳转指令的处理过程

1。用e_flag来进行相应的计算,其中关键的一条指令就是XX门。

2。根据计算后的结果,来决定程序的流程。

而XX门,就是爆破的关键,先来看下这条handler的样子:

0040D125    10CC                 adc ah,cl                                            ; Handler_Nor32
0040D127    66:0D DC76           or ax,76DC
0040D12B    8B45 00              mov eax,dword ptr ss:[ebp]   
0040D12E    66:0FABF2            bts dx,si
0040D132    8B55 04              mov edx,dword ptr ss:[ebp+4]
0040D135    66:0FBAE4 08         bt sp,8
0040D13A ^ E9 EAFDFFFF          jmp fkvmp_vm.0040CF29

0040CF29    F8                   clc
0040CF2A    F7D0                 not eax
0040CF2C    38E4                 cmp ah,ah
0040CF2E    60                   pushad
0040CF2F    F7D2                 not edx
0040CF31    66:0FBAE1 0E         bt cx,0E
0040CF36    21D0                 and eax,edx
0040CF38    66:C74424 04 DB2A    mov word ptr ss:[esp+4],2ADB
0040CF3F    E8 7A080000          call fkvmp_vm.0040D7BE

0040CB15    8945 04              mov dword ptr ss:[ebp+4],eax
0040CB18    9C                   pushfd
0040CB19 ^ E9 85F7FFFF          jmp fkvmp_vm.0040C2A3

对于这条指令的介绍,网上相应的文章已经有非常多了,不再赘述。

其次,VM中有唯一一条跳转指令,VM_JMP,这条语句来确定程序的下一步动作,而决定跳转地址的,需要依靠上面的那条XX门handler。

也来看一下VM_JMP这条handler样子:

0040CE19    F5                   cmc                                                 
0040CE1A    66:81D6 2058         adc si,5820
0040CE1F    8B75 00              mov esi,dword ptr ss:[ebp]
0040CE22    66:0FA3E9            bt cx,bp
0040CE26    66:39D0              cmp ax,dx
0040CE29    F8                   clc
0040CE2A    F9                   stc
0040CE2B    83C5 04              add ebp,4
0040CE2E    55                   push ebp
0040CE2F    68 E2F55BAA          push AA5BF5E2
0040CE34    FF3424               push dword ptr ss:[esp]
0040CE37    FF7424 08            push dword ptr ss:[esp+8]
0040CE3B    8D6424 10            lea esp,dword ptr ss:[esp+10]
0040CE3F    E9 620D0000          jmp fkvmp_vm.0040DBA6

下面是VM_JMP的后半段:

0040DBA6    FEC9                 dec cl
0040DBA8    F8                   clc
0040DBA9    66:81D9 A7DB         sbb cx,0DBA7
0040DBAE    66:0FBAE4 03         bt sp,3
0040DBB3    89F3                 mov ebx,esi
0040DBB5    66:0FA5C9            shld cx,cx,cl

0040CE76    0375 00              add esi,dword ptr ss:[ebp]
0040CE79    8D6424 08            lea esp,dword ptr ss:[esp+8]
0040CE7D    D2D0                 rcl al,cl
0040CE7F    18F8                 sbb al,bh
0040CE81    F5                   cmc
0040CE82    F6D0                 not al
0040CE84    8A06                 mov al,byte ptr ds:[esi]                            
0040CE86    66:0FB3C1            btr cx,ax
0040CE8A    80ED 92              sub ch,92
0040CE8D    D2E9                 shr cl,cl
0040CE8F    30D8                 xor al,bl                                           
0040CE91    66:0FBCCD            bsf cx,bp
0040CE95    19C1                 sbb ecx,eax

....

省略部分

下面就切换到下面的部分进行处理了。

分析到这,爆破的方法已经很明确了:

1)修改HOOK e_flag,到关键的时候,修改e_flag值

2)直接修改VM_JMP的走向,当然关键也是看前面e_flag的计算结果。

实践下:

1)HOOK E_FLAG,在

0040D132    8B55 04             mov edx,dword ptr ss:[ebp+4]

这里下断,观察[ebp+4]的值,找关键。并同时记录Esi的值。

可以发现,当esi==0041064f的时候,[ebp+4]==[0012FF78]==0x00000282

此时就是爆破的关键,修改[ebp+4]的值为0x242,即可完成爆破。

2) 在VM_JMP中,

0040CE1F    8B75 00             mov esi,dword ptr ss:[ebp]                            ; fkvmp_vm.0040FD14

断下后,esi==41601a,(注意下,此时的esi,已经不是取opcode的那个地址,因为这条语句前,已经有条语句adc si,5820,对esi进行处理了)

根据E_FALG==0x282和E_FALG==0x242,

[ebp]的值会不同,也就是跳向不同的分支进行处理

当e_falg==0x282 [ebp]=0x40fd14 //显示no的分支

当e_falg==0x242 [ebp]=0x40ddcc //显示yes的分支

此时,修改[ebp]的值为yes分支的值,即可完成爆破

最后就是patch代码的编写了,很简单,要记录下esi的值,因为VM中,VM.EIP是靠ESI来进行的。

只要判断esi是否是关键的esi,然后赋对应的值即可,大家可以自由发挥。

示例下,比如是修改e_flag的值来进行爆破的,可以这么写:

原来的:

0040D132    8B55 04              mov edx,dword ptr ss:[ebp+4]
0040D135    66:0FBAE4 08         bt sp,8
0040D13A ^ E9 EAFDFFFF          jmp fkvmp_vm.0040CF29

patch后:

0040D132   /E9 89470000         jmp fkvmp_vm.004118C0
0040D137   |90                  nop
0040D138   |90                  nop
0040D139   |90                  nop

004118C0    60                  pushad
004118C1    81FE 4F064100       cmp esi,fkvmp_vm.0041064F
004118C7    75 07               jnz short fkvmp_vm.004118D0
004118C9    C745 04 42020000    mov dword ptr ss:[ebp+4],242
004118D0    60                  pushad
004118D1    8B55 04             mov edx,dword ptr ss:[ebp+4]
004118D4    66:0FBAE4 08        bt sp,8
004118D9 ^ E9 5CB8FFFF         jmp fkvmp_vm.0040D13A

保存后,即可完成爆破。

其余的,大家自由发挥吧。

附上试练品以及爆破后的文件:

http://u.115.com/file/t0fdba1584



这篇关于2010.07.30_ximo_简单的VM保护程序的爆破分析(vmp 2.05)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/208492

相关文章

Java中最全最基础的IO流概述和简介案例分析

《Java中最全最基础的IO流概述和简介案例分析》JavaIO流用于程序与外部设备的数据交互,分为字节流(InputStream/OutputStream)和字符流(Reader/Writer),处理... 目录IO流简介IO是什么应用场景IO流的分类流的超类类型字节文件流应用简介核心API文件输出流应用文

python获取指定名字的程序的文件路径的两种方法

《python获取指定名字的程序的文件路径的两种方法》本文主要介绍了python获取指定名字的程序的文件路径的两种方法,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要... 最近在做项目,需要用到给定一个程序名字就可以自动获取到这个程序在Windows系统下的绝对路径,以下

Python 基于http.server模块实现简单http服务的代码举例

《Python基于http.server模块实现简单http服务的代码举例》Pythonhttp.server模块通过继承BaseHTTPRequestHandler处理HTTP请求,使用Threa... 目录测试环境代码实现相关介绍模块简介类及相关函数简介参考链接测试环境win11专业版python

基于Python编写自动化邮件发送程序(进阶版)

《基于Python编写自动化邮件发送程序(进阶版)》在数字化时代,自动化邮件发送功能已成为企业和个人提升工作效率的重要工具,本文将使用Python编写一个简单的自动化邮件发送程序,希望对大家有所帮助... 目录理解SMTP协议基础配置开发环境构建邮件发送函数核心逻辑实现完整发送流程添加附件支持功能实现htm

C#控制台程序同步调用WebApi实现方式

《C#控制台程序同步调用WebApi实现方式》控制台程序作为Job时,需同步调用WebApi以确保获取返回结果后执行后续操作,否则会引发TaskCanceledException异常,同步处理可避免异... 目录同步调用WebApi方法Cls001类里面的写法总结控制台程序一般当作Job使用,有时候需要控制

python连接sqlite3简单用法完整例子

《python连接sqlite3简单用法完整例子》SQLite3是一个内置的Python模块,可以通过Python的标准库轻松地使用,无需进行额外安装和配置,:本文主要介绍python连接sqli... 目录1. 连接到数据库2. 创建游标对象3. 创建表4. 插入数据5. 查询数据6. 更新数据7. 删除

Jenkins的安装与简单配置过程

《Jenkins的安装与简单配置过程》本文简述Jenkins在CentOS7.3上安装流程,包括Java环境配置、RPM包安装、修改JENKINS_HOME路径及权限、启动服务、插件安装与系统管理设置... 目录www.chinasem.cnJenkins安装访问并配置JenkinsJenkins配置邮件通知

Android 缓存日志Logcat导出与分析最佳实践

《Android缓存日志Logcat导出与分析最佳实践》本文全面介绍AndroidLogcat缓存日志的导出与分析方法,涵盖按进程、缓冲区类型及日志级别过滤,自动化工具使用,常见问题解决方案和最佳实... 目录android 缓存日志(Logcat)导出与分析全攻略为什么要导出缓存日志?按需过滤导出1. 按

Linux中的HTTPS协议原理分析

《Linux中的HTTPS协议原理分析》文章解释了HTTPS的必要性:HTTP明文传输易被篡改和劫持,HTTPS通过非对称加密协商对称密钥、CA证书认证和混合加密机制,有效防范中间人攻击,保障通信安全... 目录一、什么是加密和解密?二、为什么需要加密?三、常见的加密方式3.1 对称加密3.2非对称加密四、

MySQL中读写分离方案对比分析与选型建议

《MySQL中读写分离方案对比分析与选型建议》MySQL读写分离是提升数据库可用性和性能的常见手段,本文将围绕现实生产环境中常见的几种读写分离模式进行系统对比,希望对大家有所帮助... 目录一、问题背景介绍二、多种解决方案对比2.1 原生mysql主从复制2.2 Proxy层中间件:ProxySQL2.3