吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 921|回复: 9
收起左侧

[求助] 遇到一个利用VMP化的弹窗代码来反调试的小软件,恳请大佬提供一下逆向思路或技术指导

[复制链接]
wojiuaihainan 发表于 2023-9-21 14:50
25吾爱币
本帖最后由 wojiuaihainan 于 2023-9-25 08:57 编辑

练习逆向的软件下载链接:https://wwap.lanzoum.com/iAKVe195drfg密码:hbyb

逆向前的工作,查壳,查到是VMP3.0.9的壳子,正常来说VMP区段会显示VMP0,VMP1,此作者改了一下VMP的默认名字想混淆视听,知道是VMP的壳子以后,无非是脱壳或打补丁两种方式,先看看能不能脱

cj1

cj1

cj2

cj2

cj3

cj3


第1步,设置首次启动时的断点方式

设置首次启动时的断点方式1

设置首次启动时的断点方式1

设置首次启动时的断点方式2

设置首次启动时的断点方式2


第2步,把插件都打开

插件1

插件1

插件2

插件2


第3步,打开需要逆向的软件.exe

打开需要逆向的exe1

打开需要逆向的exe1

打开需要逆向的exe2

打开需要逆向的exe2



第4步,全速运行发现被反调试

被反调试

被反调试


第5步,重新载入exe,想办法过反调试

重载exe

重载exe


第6步,按Ctrl+G,跟随表达式窗口输入LocalAlloc

跟随表达式窗口输入LocalAlloc

跟随表达式窗口输入LocalAlloc


第7步,在LocalAlloc跟随处按F2下断点

在LocalAlloc跟随处按F2下断点

在LocalAlloc跟随处按F2下断点


第8步,按F9运行至LocalAlloc断点(没有运行到的可以多运行几次直至运行到该断点)

按F9运行至LocalAlloc断点

按F9运行至LocalAlloc断点


第9步,对堆栈区停留处鼠标右键,点击查找地址

对堆栈区停留处鼠标右键点击查找地址

对堆栈区停留处鼠标右键点击查找地址


第10步,输入00400000后,点击确定

输入00400000

输入00400000


第11步,此时看到堆栈地址显示上下重叠的地址,往下找一行值为0000000B,有些可能是0000000F或其他的值

重叠的地址

重叠的地址


第12步,对0000000B这一行堆栈右键进行修改,修改为0

右键进行修改

右键进行修改

修改为0

修改为0


第13步,ALT+B,右键将LocalAlloc断点禁止

右键将LocalAlloc断点禁止

右键将LocalAlloc断点禁止


第14步,继续全速运行发现可以正常运行不被反调试检测到了,但是会弹出一个专门检测是否以管理员权限运行的信息窗口(这是一种软件开发者从源代码层面上自己研究出来的一种反调试方法,当你点击确定或者关闭信息窗口后会快速销毁线程和主窗口,OD没法回溯上一个调用函数的跳转地址,而且在检测部分代码还进行了VM保护

可以正常运行不

可以正常运行不


第15步,现在我们关闭信息窗口,先Ctrl+G跳转到00401000地址分析一下看看能不能获取字符串有用信息,大家知道这个地址一般是软件开始运行的地址,所以跳转过去发现出现灰色注释,表明可以分析,我们右键选择从模块中删除分析

跳转到00401000

跳转到00401000

分析

分析


第16步,继续鼠标右键,进行中文搜索

鼠标右键进行中文搜索

鼠标右键进行中文搜索


第17步,接着Ctrl+F进行搜索,输入“请右键管理员身份运行助手哦!”,结果没搜到,说明关键信息提示代码被VMP掉了,(这个也是人才居然想到这种方法反调试,当你点击确定或者关闭信息窗口后会快速销毁线程和主窗口,OD没法回溯上一个调用函数的跳转地址

输入“请右键管理员身份运行助手哦!”

输入“请右键管理员身份运行助手哦!”

没查找到

没查找到


第18步,思考了一下有哪些方案可以跳过这个检测管理员身份权限,方案1、在MessageBoxA消息窗口处下断点看看能不能往上找跳转,方案2、(在网上看到说GetTokenInformation是检测是否管理员身份运行的一个函数接口GetTokenInformation下断点看看能否跳过判断。


最后也没找出来怎么过这个管理员权限检测,没法进行后续的逆向,恳请大佬出手出个完整逆向该软件的教学,脱壳也好是打补丁也好

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

linling 发表于 2023-9-21 19:35
大概说两个思路哦,对不对你自己试一试吧。第一,看界面,应该是个易语言程序,用易语言特征码,或者分析易语言的插件试一下。第二,可以试试通过跨模块引用找一下信息框调用API。
无闻无问 发表于 2023-9-21 21:35
 楼主| wojiuaihainan 发表于 2023-9-21 22:36

抱歉抱歉,链接在这里
下载:https://wwap.lanzoum.com/iAKVe195drfg密码:hbyb
 楼主| wojiuaihainan 发表于 2023-9-21 22:39
linling 发表于 2023-9-21 19:35
大概说两个思路哦,对不对你自己试一试吧。第一,看界面,应该是个易语言程序,用易语言特征码,或者分析易 ...

MessageBoxA就是信息框啊,可以定位到,但是没办法回溯,因为回溯的时候要运行完CALL到return嘛,但是软件作者在这里处理掉了,直接就销毁程序了,没法回溯
 楼主| wojiuaihainan 发表于 2023-9-21 22:46
linling 发表于 2023-9-21 19:35
大概说两个思路哦,对不对你自己试一试吧。第一,看界面,应该是个易语言程序,用易语言特征码,或者分析易 ...

确实是易语言的,软件已经附在4楼评论区了,劳烦大佬帮忙看看怎么过,教教我
破吾解爱 发表于 2023-11-1 22:58
100cb 发脱壳成品给你
situhaonan 发表于 2023-11-2 10:13
本帖最后由 situhaonan 于 2023-11-2 11:15 编辑

可以PUSH 窗口
xedcx 发表于 2023-11-3 23:15
你已经比我优秀太多啦,支持一下

免费评分

参与人数 1吾爱币 -15 收起 理由
涛之雨 -15 此为违规行为,请遵守论坛版规!

查看全部评分

 楼主| wojiuaihainan 发表于 2023-12-18 14:21
破吾解爱 发表于 2023-11-1 22:58
100cb 发脱壳成品给你

100cb可以教我怎么脱这个壳吗?
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止回复与主题无关非技术内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-7 21:03

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表