java opcode 反汇编,如何将VM的opcode嵌入汇编源码中

这次来一个关于VM的混淆办法,可能只是个小trick,仅仅来自胡思乱想

也许你会觉得很奇怪,一个VM能有啥新鲜的,对,单纯来说VM保护源代码已经非常的成熟了,所以在这里只做最基本的介绍,而且这次的重点不在于VM。

VM就是Virtual Machine(虚拟机器),这里和vmware不是一样的,这里指的是自己写的引擎和opcode类型,比如Java就是基于JVM的语言,通过将代码编译成字节码,再运行在JVM上。

所以我们对于一个加密算法可以先翻译成opcode,再运行在我们自己写的引擎上,这样就大大增加逆向成本。

d529f78e0dc2d6f47bc91bb4d15e7379.png                上图就是一个典型的VM执行引擎结构图(有点像控制流平坦化 ).....

再来个源码样式:

3e6116c64aeb7686a5d2edb458bc3896.png

那么介绍完了VM,我们了解到VM保护的逆向一般都得先找到opcode,再分析引擎,再写parser,再人肉看,我们从后三个方向都容易让人恶心,这里介绍一种从Opcode这里恶心人的操作。

我们知道CTF的VM一般将opcode单独放到一个字节数组里,有一个指针慢慢的扫描过去来进行解释执行,完全是虚拟化的环境,但是有没有想过,这里就导致了opcode极其容易dump出来,要是能够让opcode和汇编指令混在一起就好了。

所以这里说的就是如何将Opcode和汇编指令放在一起,混杂着执行就很恶心了。

首先,你的静态分析会炸掉,因为混杂了不可反汇编的指令,可能会因为上下文使得这一块的代码和数据类型区分不开甚至指令分析错误,F5铁定是废了,再者,Opcode提取比较困难,你可能得手工提取那些穿插着Opcode。

其实还有一种好处,涉及到原理才能知道为什么了。

这里我们使用windows下的环境,使用的是windows 强大的调试API,具体的实现逻辑是:运行时碰到非法指令,会触发异常,通过调试器调试子进程截获异常,获取上下文进行操作

所以我们得先创造子进程,子进程被调试,本身则相当于系统处理不了的字节码的解释器(有点类似linux下基于信号的VM,大佬敏锐的见解)

STARTUPINFO si;

memset(&si,0,sizeof(si));

si.cb=sizeof(si);

PROCESS_INFORMATION pi;

HMODULE h=GetModuleHandleW(0);

CHAR Filename[260];

GetModuleFileNameA(h,(LPSTR)&Filename,260);

BOOL result=CreateProcessA(NULL,(LPSTR)&Filename,NULL,NULL,FALSE,DEBUG_PROCESS | DEBUG_ONLY_THIS_PROCESS,NULL,NULL,(LPSTARTUPINFOA)&si,&pi);

这里就是创建子进程的代码,而且是以调试模式启动创建,所以会拥有许多权限。

这里实现VM最重要的API就是SetThreadContext,因为可以实现寄存器等的获取与修改,还有一个就是ReadProcessMemory和WriteProcessMemory,因为需要对内存进行读写。

最后再来个while(true)里面随时截获异常消息进行处理,处理完之后再SetThreadContext将目前执行完的寄存器的值设置。

还有一点细节,就是写个IsDebuggerPresent来判断自己是被调试的还是父进程,切勿陷入死循环,疯狂CreateProcess,那CPU直接暴毙。

void CreateSubProcess()

{

STARTUPINFO si;

memset(&si,0,sizeof(si));

si.cb=sizeof(si);

PROCESS_INFORMATION pi;

HMODULE h=GetModuleHandleW(0);

CHAR Filename[260];

GetModuleFileNameA(h,(LPSTR)&Filename,260);

BOOL result=CreateProcessA(NULL,(LPSTR)&Filename,NULL,NULL,FALSE,DEBUG_PROCESS | DEBUG_ONLY_THIS_PROCESS,NULL,NULL,(LPSTARTUPINFOA)&si,&pi);

VMState vms;

if(result)

{

//ShowWindow(GetConsoleWindow(),SW_HIDE);

DEBUG_EVENT de;

while(WaitForDebugEvent(&de,INFINITE)!=0)

{

if(de.dwDebugEventCode==EXCEPTION_DEBUG_EVENT)

{

EXCEPTION_DEBUG_INFO di=de.u.Exception;

if(di.ExceptionRecord.ExceptionCode==EXCEPTION_ILLEGAL_INSTRUCTION)

{

CONTEXT context;

memset(&context,0,sizeof(context));

context.ContextFlags=CONTEXT_FULL;

GetThreadContext(pi.hThread,&context);

if(ReadRemoteByte(pi.hProcess,context.Eip)==0xC7)

{

vms.context=&context;

vms.pi=π

RunVM(vms);

SetThreadContext(pi.hThread,&context);

}

else

{

TerminateProcess(pi.hProcess,0);

exit(0);

}

}

}

if(de.dwDebugEventCode==EXIT_PROCESS_DEBUG_EVENT)

exit(0);

ContinueDebugEvent(de.dwProcessId,de.dwThreadId,DBG_CONTINUE);

}

}

return;

}

所以主要代码就在这里了,然后完善下RunVM函数就可以了。如下就是完整代码,有个Opcode.h没给出不过问题不大,我们不在于写VM而在于怎么实现opcode和asm混杂

还有一个重要细节,就是每个VM的opcode之前必须要有个前缀,而且这个前缀必须不能对应任何的汇编指令,不然就不会触发非法指令的异常,最后的EIP设置也记得要跳过最开头这个字节,在代码中我选取的是0xC7

// SEHVM.cpp : 此文件包含 "main" 函数。程序执行将在此处开始并结束。

//

#include

#include

#include

#include"Opcodes.h"

using namespace std;

struct VMState

{

PCONTEXT context;

PPROCESS_INFORMATION pi;

};

BYTE ReadRemoteByte(HANDLE hProcess,int addr)

{

BYTE data;

ReadProcessMemory(hProcess,(LPVOID)addr,&data,1,NULL);

return data;

}

DWORD ReadRemoteDword(HANDLE hProcess,int addr)

{

int data;

ReadProcessMemory(hProcess,(LPVOID)addr,&data,4,NULL);

return data;

}

void WriteRemoteDword(HANDLE hProcess,int addr,DWORD data)

{

WriteProcessMemory(hProcess,(LPVOID)addr,(LPVOID)&data,4,NULL);

}

void pop(VMState vms,DWORD *val)

{

*val=ReadRemoteDword(vms.pi->hProcess,vms.context->Esp);

vms.context->Esp+=4;

}

void push(VMState vms,int val)

{

vms.context->Esp-=4;

WriteRemoteDword(vms.pi->hProcess,vms.context->Esp,val);

}

DWORD *getReg(VMState vms,BYTE x)

{

if(x==Reg1)

return &vms.context->Eax;

if(x==Reg2)

return &vms.context->Ebx;

if(x==Flag)

return &vms.context->Ecx;

if(x==LoopReg)

return &vms.context->Edx;

printf("Unknow reg id: 0x%X\n",x);

exit(0);

}

void RunVM(VMState vms)

{

DWORD *eip=&(vms.context->Eip);

BYTE op=ReadRemoteByte(vms.pi->hProcess,*eip+1);

int arg1;

BYTE arg2;

switch(op)

{

case PushImm:

arg1=ReadRemoteDword(vms.pi->hProcess,*eip+2);

push(vms,arg1);

vms.context->Eip+=6;

break;

case PopReg:

arg2=ReadRemoteByte(vms.pi->hProcess,*eip+2);

pop(vms,getReg(vms,arg2));

vms.context->Eip+=3;

break;

default:

TerminateProcess(vms.pi->hProcess,0);

exit(0);

break;

}

}

void CreateSubProcess()

{

STARTUPINFO si;

memset(&si,0,sizeof(si));

si.cb=sizeof(si);

PROCESS_INFORMATION pi;

HMODULE h=GetModuleHandleW(0);

CHAR Filename[260];

GetModuleFileNameA(h,(LPSTR)&Filename,260);

BOOL result=CreateProcessA(NULL,(LPSTR)&Filename,NULL,NULL,FALSE,DEBUG_PROCESS | DEBUG_ONLY_THIS_PROCESS,NULL,NULL,(LPSTARTUPINFOA)&si,&pi);

VMState vms;

if(result)

{

//ShowWindow(GetConsoleWindow(),SW_HIDE);

DEBUG_EVENT de;

while(WaitForDebugEvent(&de,INFINITE)!=0)

{

if(de.dwDebugEventCode==EXCEPTION_DEBUG_EVENT)

{

EXCEPTION_DEBUG_INFO di=de.u.Exception;

if(di.ExceptionRecord.ExceptionCode==EXCEPTION_ILLEGAL_INSTRUCTION)

{

CONTEXT context;

memset(&context,0,sizeof(context));

context.ContextFlags=CONTEXT_FULL;

GetThreadContext(pi.hThread,&context);

if(ReadRemoteByte(pi.hProcess,context.Eip)==0xC7)

{

vms.context=&context;

vms.pi=π

RunVM(vms);

SetThreadContext(pi.hThread,&context);

}

else

{

TerminateProcess(pi.hProcess,0);

exit(0);

}

}

}

if(de.dwDebugEventCode==EXIT_PROCESS_DEBUG_EVENT)

exit(0);

ContinueDebugEvent(de.dwProcessId,de.dwThreadId,DBG_CONTINUE);

}

}

return;

}

int main()

{

if(!IsDebuggerPresent())

{

CreateSubProcess();

return 0;

}

printf("I am sub process\n");

int t=0;

_asm

{

_emit 0xC7 //pushImm 0xDDCCBBAA

_emit 0x17

_emit 0xAA

_emit 0xBB

_emit 0xCC

_emit 0xDD

_emit 0xC7 //pushImm 0xEECCBBAA

_emit 0x17

_emit 0xAA

_emit 0xBB

_emit 0xCC

_emit 0xEE

pop eax

pop ebx

mov t,eax

}

printf("the value of eax: %X\n",t); //eax=0xEECCBBAA

MessageBoxA(NULL,"GOT","YES",MB_OK);

return 0;

}

这里的VM只实现了最简单的两条指令,所以等着大佬们完善,这里主要是阐述一种操作,只是个雏形罢了。

最后再说一下在反调试处的作用,由于程序分为了调试进程与非调试进程,那么当你用ida等调试器执行时则会使得程序误认为自己为子进程。

就会开始按正常操作执行代码,当执行到那个无法识别的指令时,则会触发异常,传递给ida,然而ida并不是flag父进程,不知道如何处理这些opcode

所以则会执行失败,使得做题人无法理解发生了啥,所以一定要将创建子进程和VM处理代码藏起了,才可以发挥最大效果

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/442254.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

php ip 合法,什么是合法ip地址

合法的IP地址中,每个三位数都是在0~254之间的,不可能是大于254就连255都不行。这才是合法的IP地址,还有 IP地址有A\B\C类IP。iPv4的ip地址都是(1~255).(0~255).(0~255).(0~255)的格式。A类的IP地址范围为0.0.0.0-127.255.255.255B类的IP地址范…

java seteditable,Java TextField.setEditable方法代碼示例

import java.awt.TextField; //導入方法依賴的package包/類public void setupDBFields(String dbname) throws Exception{viewPane.setLayout(null);Dimension dimView sp.getSize();int height 0, width 50;viewPane.removeAll();db new DBF(dbname);setTitle(dbname);gb …

php session和cookie区别,php中session和cookie的区别是什么?

一、Session(1)Session的由来以及介绍Session:在计算机中,尤其是在网络应用中,称为“会话控制”,生存时间为用户在浏览某个网站时,从进入网站到关闭这个网站所经过的这段时间,也就是用户浏览这个网站所花费的时间。由于Http是一种…

安卓上传文件php失败,android - php上传图片时 $_FILES为空

写了一个php上传的程序,用来接收安卓post上传过来的图片,接收到的$_FILES为空。 这个程序在之前的服务器上是可以的,程序没有改动的情况下,迁移到新的服务器后就不行了。原来的服务器php 5.3.10 Apache2.2.22,新的服务…

matlab 泡泡图,使用matlab绘制2维、3维气泡图

在学习模糊c均值聚类时,突然想到能否将每个样本对所属簇的奴属度(C)用气泡图的形式表示出来,这样就可以在一张图上同时获得分类与奴属度(C)两类信息。在matlab中没有绘制气泡图的专用函数,不过可以通过手动设置参数,来最终达到气泡…

php openssl加密数据长度,PHP使用openssl解密数据(用mcrypt加密)

所以我不需要评论3DES不安全和ECB不好等等,我们知道,这就是为什么我们试图解密,以有一个更好的加密算法。我在下面提供了使用mcrypt进行加密的代码,以及我们试图使用的1行代码(openssl)对其进行解密。它总是返回false,我们想知道为什么。我开始怀疑问题是mcrypt库使用了8字节的…

matlab用for编写乘法表,实验二 Matlab程序设计基本方法1

实验二Matlab程序设计基本方法覃照乘自092 电气工程学院一、实验目的:1、熟悉MATLAB 程序编辑与设计环境2、掌握各种编程语句语法规则及程序设计方法3、函数文件的编写和设计4、了解和熟悉跨空间变量传递和赋值二、实验基本知识:◆for循环结构语法&#…

用vscode可以开发php,【编程开发工具】vscode能够编写php吗

Visual Studio Code一个轻量且壮大的代码编辑器,支撑Windows,OS X和Linux。内置JavaScript、TypeScript和Node.js支撑,而且具有雄厚的插件生态系统,可通过装置插件来支撑C、C#、Python、PHP等其他言语。Visual Studio Code设置php…

ant混淆编译java web,Android中使用ant混淆编译

搞了好几天,查看了上百个网站,最后摸索出一套很简单的ant混淆编译的方法。下面开始:1.拿一个普通项目来说,首先为它加上ant编译功能。android update project --name project_name -t 3 -p D:/temp/project_name此时会在项目根目录…

matlab漂亮图表,漂亮,美观的图表之Matlab强势回归~~~~走你8

今天来画3D plot% Load the dataload latticeExamplexx x(:);yy y(:);zz z(:);% locate the non-zero pointsa find(T~0);% plot the non-zero points using a scatter plot% use the values of T to represent both color and size of symbolsscatter3(xx(a),yy(a),zz(a),…

php打开文件读写函数,php中常用文件操作读写函数介绍

本文章介绍了下面几个常用的文件操作函数 file_get_contents 读取整个文件内容 fopen 创建和打开文件 fclose 关闭文件 fgets 读取文件一行内容 file_exists 检查文件或目录是否存在 file_put_contents 写入文件 fwrite 写入文件用 PHP 内置函数 file_exists 可以检查某个文件或…

centos7卸载mysql数据库,CentOS7 安装卸载MySQL

[rootlocalhost ~]# wget -i -c http://dev.mysql.com/get/mysql57-community-release-el7-10.noarch.rpm安装MySQL服务器rootlocalhost ~]# yum -y install mysql-community-server2. MySQL数据库设置启动MySQL[rootlocalhost ~]# systemctl start mysqld.service查看MySQL运行…

php v9 如何获取超级管理员权限,phpcms v9 增加后台管理员其他权限角色可以查看信息不能修改信息...

phpcms v9 增加后台管理员其他角色可以查看信息不能修改信息phpcms\modules\content\templates\content_list.tpl.php这里面判断是不是管理员角色,如果不是原来的编辑链接改为查看链接,php代码如下if ($_SESSION[roleid]!1){?>查看详情}else{?>查…

用matlab绘制外部导入数据图像,matlab 外部数据导入方法详解(3)

● load filename X Y Z ...:将filename中的变量X、Y、Z等导入到工作区中,如果是MAT文件,在指定变量时可以使用通配符“*”。● load filename -regexp expr1 expr2 ...:通过正则表达式指定需要导入的变量。● load -ascii filena…

matlab储备池算法,储备池计算概述.pdf

第 期 电 子 学 报10 Vol.39 No.10年 月2011 10 &a…

matlab课程设计图像处理,MATLAB课程设计--GUI图像处理

% eventdata reserved - to be defined in a future version of MATLAB % handles structure with handles and user data (see GUIDATA) [sfilename ,sfilepath]uiputfile({*.jpg;*.bmp;*.tif;*.*},保存图像文件,untitled.jpg);if ~isequal([sfilename,sfilepath],[0,0]) sfil…

php ../ 和 ./ 区别,php $_POST 与 php://input的区别分析

$_POST 与php://input可以取到值,$HTTP_RAW_POST_DATA 为空$_POST 以关联数组方式组织提交的数据,并对此进行编码处理,如urldecode,甚至编码转换php://input 也可以实现此这个功能可以获得POST的原始数据。代码实例echo file_ge…

php fast cgi nginx,通过fast-cgi连接php-fpm和nginx之间的连接是持久的(保持活动)连接吗?...

一年后,我问了这个问题,我似乎找到了答案。(gdb) bt#0 close () at ../sysdeps/unix/syscall-template.S:84#1 0x0000000000a40dff in fcgi_close (req0x1dae3c0, force0, destroy1) at /home/dinosaur/Downloads/php-7.2.2/main/fastcgi.c:1311#2 0x000…

php电影推荐算法,每周一道算法题013:电影推荐

问题:A、B、C三位用户都喜欢看电影,他们给自己所喜欢的电影类型打了如下的分:ABC喜剧片342动作片435生活片451恐怖片113爱情片451B用户喜欢的电影类型是应该推荐给A还是C?思路:用K最近邻(k-nearest neighbours&#xf…

100转换成二进制 java,一段简单的java代码,十进制转二进制

一段简单的java代码,十进制转二进制mip版 关注:188 答案:5 悬赏:40解决时间 2021-01-23 23:14已解决2021-01-23 05:43代码如下,希望可以帮我说明白点这段代码。factorOfTwo到底是指的什么?这段代码是如何运行的?多谢int number…