吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11582|回复: 35
收起左侧

[原创] 让vmp在调试器里可以运行——过antidebug过程实操

[复制链接]
白影33 发表于 2019-11-25 23:23
本帖最后由 白影33 于 2019-11-26 15:52 编辑

本文部分过反调试办法来自帖子:https://www.52pojie.cn/thread-740871-1-1.html
本文过掉的反调试都是“64位系统”下吾爱od+strong仍然会被检测到的反调试。

vmp版本2.06.

捕1获.PNG
直接运行显示调试被检测。
捕2获.PNG
重新运行,bp CheckRemoteDebuggerPresent,在断点窗口找到 CheckRemoteDebuggerPresent位置,
注意:由于vmp有部分关键函数断点检测所以不能直接下断,
所以取消CheckRemoteDebuggerPresent断点在下面一行下一个断点。
f9运行。
捕获3.PNG
执行到返回,按上面帖子的方法把堆栈地址 dff48指向的数据清0,
原因是CheckRemoteDebuggerPresent,返回值=1代表被调试,返回值=0代表未被调试
注意:CheckRemoteDebuggerPresent判断被调试返回值不是存在eax而是存在堆栈中,所以把eax清0也没用。
捕获4.PNG
bp CloseHandle,运行断下,CloseHandle反调试是关闭一个不可能关闭的句柄,从而触发异常,
正常情况下忽视(不知道为什么不进入异常,按道理是应该进入的,原因希望有大佬指明一下,)
如果有调试器要么卡死,要么进入异常处理流程。
上面帖子的办法把KiRaiseUserExceptionDispatcher函数nop掉,就不会进入异常处理流程。
不知道是不是vmp版本问题,这个办法个人实测无效。
想了很久我的办法是,让CloseHandle关闭一个不重要的句柄,这样就可以运行下去,且不会触发异常,
又因为CloseHandle是关闭一个不可能关闭的句柄,返回值肯定是0关闭失败,所以还要修改返回值
eax=0.接下来实操。
捕获5.PNG
来的句柄窗口,右键隐藏不重要的句柄,再右键显示不重要的句柄,这样图中红色的都是不重要的句柄,随便选一个,
捕获6.PNG
我选的是0000000c号句柄,把那个df664处那个不可能关闭的句柄替换。
捕获7.PNG
执行到返回,把eax修改为0,ok这个就过了
捕获8.PNG
bp ZwQueryInformationProcess,依旧在它下面一行下断,运行,断下按上面帖子办法。
捕获9.PNG
执行到返回,把eax修改为0xC0000353,把堆栈地址dff48处清0。
删除所有的内存断点,因为有内存检测。f9运行。
捕获10.PNG
好了,不再是一开始被检测的提示了,也可以运行起来了。
NOTEPAD.vmp.zip (201.97 KB, 下载次数: 69)

免费评分

参与人数 8威望 +1 吾爱币 +16 热心值 +7 收起 理由
Hmily + 1 + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
半只小怪兽 + 1 热心回复!
笙若 + 1 + 1 谢谢@Thanks!
涛之雨 + 1 + 1 现在没电脑。回头测试一哈
感冒的猪baby + 3 + 1 谢谢@Thanks!
wu0o0pj + 1 + 1 我很赞同!
sdaq1000 + 1 + 1 我很赞同!
chenhongyuan + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2019-11-26 10:02
vmp 2.x的论坛od没问题,3.x的vmp会anti strongod的一个漏洞,新版sod已经修复了,只是海风还没发,目前使用挺好,也有其他第三方插件,逆向资源区有下载可以试用一下。
Hmily 发表于 2019-11-26 15:44
白影33 发表于 2019-11-26 15:37
不知道是不是我的配置原因吾爱od+strongod确实过不了vmp2.06

不过加上论坛的这个插件就可以过了:http ...

你不是64位系统吧?如果是肯定是不行的,最多win7 32位,64的sod驱动无法加载。SharpOD是r3实现的,所以不需要驱动吧。
夜陌 发表于 2019-11-25 23:34
R-R, 发表于 2019-11-26 11:34
Hmily 发表于 2019-11-26 10:02
vmp 2.x的论坛od没问题,3.x的vmp会anti strongod的一个漏洞,新版sod已经修复了,只是海风还没发,目前使 ...

坛主大大,我们也需要一份新版的sod插件!!!!!!
四公子丶 发表于 2019-11-26 01:21
支持一波   对于正在入门的萌系很有帮助 ,虽然说换别人配置好插件修改过的OD可以轻松过检测但是一些原理性的东西是看不到的。还是自己摸索好一点
 楼主| 白影33 发表于 2019-11-25 23:49
夜陌 发表于 2019-11-25 23:34
其实 对于 老壳    换个od 就能解决

完全自学没拜师也没交友,不知道有什么nb的od可以直接过
dutyzqly 发表于 2019-11-26 08:09
感谢分享
hhthzd 发表于 2019-11-26 08:13
感谢分享
zhaoxiaohua125 发表于 2019-11-26 08:41
感谢作者分享,希望自己以后也可以这么牛
blmk 发表于 2019-11-26 08:42
感谢楼主的分享
jhc110 发表于 2019-11-26 09:08
感谢分享
学士天下 发表于 2019-11-26 09:25
又一次开眼界了!!!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-12-26 02:19

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表