找回密码
 立即注册

QQ登录

只需一步,快速开始

1401软件论坛总版规【新人必看】如何正确发布收费帖子加入vip系统学习仅需498元免费获得1401软件安全论坛vip开通本站VIP会员请联系QQ 564853771
论坛纪念优盘Beyond EXE超强加密器V1.61401论坛破解工具包 2017-9-12[破解班vip]入门篇[破解班vip]基础篇
[破解班vip]脱壳篇[破解班vip]实战篇[破解班vip]网络验证篇[破解班vip]零基础HOOK教程[破解班vip]零基础易语言入门
[破解班vip]零基础c语言入门[破解班vip]零基础Delphi编程入门[破解班vip]寒假培训课程共7课[破解班vip]破解提高篇[破解班vip]易语言培训课程
[破解班vip]核心技术培训篇[破解班vip]pe格式与pe操作[破解班vip]2022全新封包-山寨-爆破全系列[原创课程]c++单文档框架课程[逆向班vip]汇编语句与反汇编基础
[逆向班vip]全自动扫雷辅助[逆向班vip]手机模拟按键[逆向班vip]植物大战僵尸辅助广告位招租...付费破解软件 +Q 564853771
查看: 7871|回复: 1

[转载] 过vmp3.x的虚拟机和调试器检测

[复制链接]
  • TA的每日心情

    2024-6-26 13:37
  • 签到天数: 2767 天

    [LV.Master]伴坛终老

    967

    主题

    3325

    回帖

    2万

    积分

    管理员

    UID
    1
    元宝
    65009
    威望
    4329
    贡献
    612
    信誉值
    0
    精华
    34
    在线时间
    3593 小时
    注册时间
    2014-1-5
    最后登录
    2024-6-26
    违规
    -2
    积分
    22921

    最佳新人活跃会员推广达人宣传达人灌水之王突出贡献吾爱富翁论坛元老在线王已有小成管理团队

    QQ
    发表于 2018-5-11 14:46:44 | 显示全部楼层 |阅读模式
    Ȧ
    转自看雪论坛

    VMP3.x 以上的版本的壳代码引入了一个标志位数值 Flags, 根据这个Flags值的位执行对应的事情。
    比如:
    and 2 = 2 表示检测用户层调试器
    and 4 = 4 表示检测内核调试器

    and 10 = 10 表示检测虚拟机

    只要将这个值修改为0,调试器和虚拟机检测甚至内存校验,文件校验都直接bypass.  ( ps: 写了这么多壳代码就这么简单就过了:)
    那么现在的问题是如何快速定位到这个值。这里介绍一种比较简单快速的方法,测试了几个程序都有效。

    如下图:




    1. 首先下断点到LocalAlloc

    2. 中断下来后,在数据窗口CTRL+G输入ESP, 然后从这个地址开始搜索 当前模块加载基地址 如这里的 011C0000
        不过这里为了保险,防止搜索到多个结果,应该搜索 模块默认加载基地址 + 模块当前加载基地址 组合起来的8个字节
       如图中的: 00400000 + 011C0000

    3. 找到后修改下面的那个值为0即可, 如图中箭头所指。

    ===================================================================================
    以上是原理,还在别的论坛找到了一键处理工具 分享给大家

    LocalAlloc断下以后 打开工具输入进程名就可以处理了


    S5`QFDKC6}XI]}2X~B@$$G0.png



    下载地址.txt (87 Bytes, 下载次数: 20, 售价: 30 元宝)






  • TA的每日心情

    2024-7-4 18:47
  • 签到天数: 595 天

    [LV.9]以坛为家II

    14

    主题

    751

    回帖

    1718

    积分

    终身vip会员

    UID
    8527
    元宝
    2917
    威望
    671
    贡献
    7
    信誉值
    0
    精华
    0
    在线时间
    230 小时
    注册时间
    2017-3-14
    最后登录
    2024-7-4
    违规
    0
    积分
    1718

    破解班vip

    发表于 2018-5-11 14:51:41 | 显示全部楼层
    感谢师傅分享
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ|Archiver|手机版|小黑屋|1401软件安全 ( ICP备16034480号 )

    GMT+8, 2024-11-21 18:19 , Processed in 0.199424 second(s), 31 queries , Gzip On.

    Powered by Discuz! X3.5

    Copyright © 2001-2020, Tencent Cloud.

    快速回复 返回顶部 返回列表