赚赚论坛

 找回密码
 立即注册
搜索
查看: 533|回复: 0

逆向破解入门之VM下浮点算法提取,附练习程序和源码

[复制链接]

1万

主题

2

回帖

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
33512
发表于 2022-10-25 16:27:46 | 显示全部楼层 |阅读模式

前言:
0.说到这个技术可能很多人知道,没吃过猪肉但见过猪跑,目前来说,很多网络验证还是用到了相关的东西,本地设计一个相对来说复杂的运算,服务端同样设计一个一模一样的运算,本地计算机产生一个随机数或多个,通过网络发送到服务器,服务器得到一个运算结果和本地的做比较,如果结果不同,那么则视为非法使用软件。那么服务器算法和本地是一致的,所以只要得到本地算法就等于拿到服务器算法了。

1.png

1.首先准备一份E源码.如图,本次任务就是在vm状态下找到下面四个数值。

2.png

2.将源码编译成exe,然后用OD载入,观察汇编代码。如图,相关代码已经注释。

3.png

31.png

3.首先在无壳状态下,单步跟踪一下他的算法,最好能逆出来,如果无壳都不会,那么加壳就不谈了。

4.学会使用OD RunTrace功能,View->Run Trace->logToFile 。然后到需要记录代码的开始点跟踪记录,这个不会的自己练习一下

5.简单的编程(print("hello world! \n"))

6.上vmp3.1壳子,壳中提取原理,因vmp没有对浮点指令的模拟执行,也就是浮点指令还是浮点指令fadd 还是 fadd,不像是push ebp 可能已经面目全非变成几百上千行的咱不认识的东西,那么根据这个特性,咱们利用OD的RunTrace功能,在vm中记录下代码,一直到浮点运算结束完毕,这个结束点可以根据情况自行把握记录下的代码,必然存在fild,fadd等加减乘除,所以可以把相关的浮点代码提取出来,记录下地址,再到OD里面动态跟踪,即可大概率得到浮点算法。

4.png

7.这么一小段代码trace了近37万行,可见vmp的可怕,简单的东西无限复杂,这就是它。

5.png

8.处理trace文件提取浮点运算代码
//c#代码 拖入文件处理匹配文本

  1. private void Form1_DragDrop(object sender, DragEventArgs e)
  2.         {
  3.             string path = ((System.Array)e.Data.GetData(DataFormats.FileDrop)).GetValue(0).ToString();
  4.             StreamReader sr =new StreamReader(path, System.Text.Encoding.GetEncoding("gb2312"));
  5.             string line;
  6.             int count = 0;
  7.             while ((line = sr.ReadLine()) !=null)
  8.             {
  9.                 if (line.Contains("fadd") || line.Contains("fsub") || line.Contains("fmul") || line.Contains("fdiv"))
  10.                 {
  11.                     textBox1.AppendText(count.ToString()+" :"+ line +"\n");
  12.                     count++;
  13.                 }
  14.                

  15.             }
  16.             sr.Close();
  17.         }
复制代码

得到结果:

6.png

9.OD跟踪提取算法

7.png

完结,有不懂的兄弟,可以对照例子练习一下,还有一点没有说道,就是浮点比较,这个大家自己研究一下,步骤基本上不变,比上面的过程更加简单。

题外话:感觉写文章比做视频要累的多,录个视频可能半小时搞定,写文章就得好几个小时总结,截图之类。希望老哥们能给点评分鼓励一下,后面还会写一些自己总结的东西。

版权声明:本文由 lichunfeng 原创,欢迎分享本文,转载请保留出处

8.png

下方隐藏内容为本帖练习程序和源码下载链接:
游客,如果您要查看本帖隐藏内容请回复






上一篇:穿山甲Armadillo4.xx双进程模式手动脱壳
下一篇:x86x64软件逆向分析入门
回复

使用道具 举报

懒得打字嘛,点击右侧快捷回复 【右侧内容,后台自定义】
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|赚赚论坛

GMT+8, 2024-5-12 07:15 , Processed in 0.137510 second(s), 25 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表