吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 14519|回复: 78
收起左侧

[原创] VMProtect封装文件提取 提取vmp3.x封装的内存文件 加密壳封装文件提取支持3.6版本

    [复制链接]
hszt 发表于 2020-10-14 16:56
本帖最后由 hszt 于 2022-9-13 09:04 编辑

方法,利用CopyFileA让vmp壳本身自己把文件吐出来
自己写个dll注入到程序里面,如果比较懒,可以直接在od里面写代码,一样的,看到这个应该都懂了吧

图片.png
测试支持最新版3.5

看了一下,vmp会hook很多api,突然想到,如果软件本身要执行文件创建或者拷贝操作呢
所以自己写了个dll,知道封装的内存文件名字后,调用CopyFileA就顺利复制出来了
关于文件名,一般都是封装dll,那自然会加载,加载后od可以看到,或者LoadLibraryExW这些,可以看到加载的时候dll文件名
如果是其他不知道名字的,我就不会了,但是测试过txt,知道文件名也可以利用这个方法

图片.png


这个方法理论上对其他封装的都有效果,就是要知道文件名,测试The Enigma Protector也可以



我用的是win7 64虚拟机,xp系统测试没成功,vmp 2.x好像不支持

最后给懒人们传个dll,自己修改里面的路径就行了

提取vmp封装文件.rar (588 Bytes, 下载次数: 967)

免费评分

参与人数 24威望 +1 吾爱币 +44 热心值 +23 收起 理由
i9420 + 1 + 1 我很赞同!
cs2555 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
wjh + 1 + 1 我很赞同!
nikolazero + 1 + 1 鼓励转贴优秀软件安全工具和文档!
alderaan + 1 + 1 谢谢@Thanks!
evea + 1 + 1 谢谢@Thanks!
无的世界零 + 1 + 1 谢谢@Thanks!
fengbolee + 1 + 1 用心讨论,共获提升!
DarkTourist + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
BY丶显示 + 2 + 1 谢谢@Thanks!
szjzxm4321 + 1 + 1 热心回复!
绝无神 + 1 + 1 多谢大佬分享!
nj001 + 1 热心回复!
wuliwuli + 1 热心回复!
pizazzboy + 1 + 1 我很赞同!
dragonhappy6 + 1 + 1 热心回复!
随风奔跑686 + 1 + 1 谢谢@Thanks!
byh3025 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
砂砾酱 + 1 + 1 用心讨论,共获提升!
笙若 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
FleTime + 3 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
马云爱逛京东 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Hmily + 1 + 20 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
0615 + 1 + 1 谢谢@Thanks!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| hszt 发表于 2020-10-14 17:49
本帖最后由 hszt 于 2020-10-14 17:53 编辑

wtujoxk 发表于 2020-10-14 17:45
怎么使用,还是有点懵!

比如  c:\123\test.vmp.exe里面有个dll文件是  Code.dll
先用OD改我发的dll里面的路径 c:\123\ Code.dll保存
然后od加载test.vmp.exe运行,解码后暂停,然后用strongOD的注入dll功能加载我的dll,运行,就自动复制到C盘了
相信不久的将来会有人分析得到文件列表的方法,甚至写工具或者插件提取
Hmily 发表于 2020-10-14 17:30
朱朱你堕落了 发表于 2020-10-14 17:33
 楼主| hszt 发表于 2020-10-14 17:36

随便找个程序用vmp加壳,添加文件就行了
wtujoxk 发表于 2020-10-14 17:45
怎么使用,还是有点懵!
hugh_dev 发表于 2020-10-14 18:08

方法挺好,学习了。~
fangchang819 发表于 2020-10-14 18:10
你太🐂了!
fangchang819 发表于 2020-10-14 18:11
上面数字是牛的图片,不能显示出来。
byh3025 发表于 2020-10-14 18:20
你太牛了,赞了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-20 14:22

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表