吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 7644|回复: 67

[原创逆向图文] 利用工具半自动修复VMP3.5壳的变异IAT

[复制链接]
学编程的闹钟 发表于 2024-2-27 12:18 | 显示全部楼层 |阅读模式

本帖最后由 学编程的闹钟 于 2024-3-2 14:05 编辑

本教程不讲解过反调试,寻找并修复OEP等内容, 只讲解修复变异IAT的部分, 有疑问或者错误的地方可以指出来, 用到的工具有x32dbg    vmp3-import-fix-x86    Universal Import Fixer    Imports Fixer, 除了x32dbg调试器,其余软件都在附件可以下载
第一步:调试器调试到OEP后暂停(记下OEP地址和进程ID), 可以看见下图中的call FD320A, FD320A这个地址会跳转到.vmp0段, 这里应该是直接调用GetVersion函数的; 1.png
第二步:以管理员打开cmd, 执行"vmp3-import-fix-x86 -p 之前记下的进程ID"命令, 执行完命令后随便用个工具dump出来;
2.png 3.png
第三步:以管理员打开Universal Import Fixer, 进程ID填写之前记下的进程ID, 代码始于和代码止于自己看自己的调试器中的地址填写, 新的IAT VA可以不填写, 勾选修复输入表, 点击开始, 等待修复完后就进行下一步 4.png
第四步:以管理员打开Imports Fixer, 进程列表中选择正在调试的进程, 点击IT&IAT, 代码区段中选择.text, OEP填写之前记下的OEP地址, 点击获取导入表, 把无效指针都去掉, 点击修正转储, 选择之前dump出来的文件, 最后dump出来的文件就已经修复完变异IAT啦, 可以把.vmp0和.vmp1区段头和数据全部删除啦
4.png
觉得可以的话,给个评分吧!




vmp3-import-fix-x86.zip

1.69 MB, 下载次数: 49, 下载积分: HB -3

Imports Fixer V1.6.zip

1.51 MB, 下载次数: 40, 下载积分: HB -3

Universal Import Fixer V1.2.zip

388.37 KB, 下载次数: 25, 下载积分: HB -3

评分

参与人数 16HB +26 THX +9 收起 理由
追梦者小豪 + 1 --------
花盗睡鼠 + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
白丁老师 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
消逝的过去 + 1
weekmio + 1
东方红 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
gps + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
再来壹瓶 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
NOP + 2
笑面虎 + 1
周大人 + 2 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
52bug + 6 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
绿色耀西 + 2 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
dircou + 2 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
jjyjjy003159 + 4 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
jjyjjy003159 发表于 2024-2-27 13:36 | 显示全部楼层

这个开源的工具有bug吧,mov不会修复吧,所以我才重新开发了一份
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| 学编程的闹钟 发表于 2024-2-27 13:38 | 显示全部楼层

jjyjjy003159 发表于 2024-2-27 13:36
这个开源的工具有bug吧,mov不会修复吧,所以我才重新开发了一份

是吗,我测试了几个软件都可以,你重新开发的vmp3-import-fix在哪呢

点评

jjyjjy003159”点评说:
我试的vmp3.5,3.6,3.7,3.8都不行,不知道啥原因  详情 回复 发表于 2024-2-27 18:27
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
jjyjjy003159 发表于 2024-2-27 18:27 | 显示全部楼层

学编程的闹钟 发表于 2024-2-27 13:38
是吗,我测试了几个软件都可以,你重新开发的vmp3-import-fix在哪呢

我试的vmp3.5,3.6,3.7,3.8都不行,不知道啥原因
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| 学编程的闹钟 发表于 2024-2-27 20:46 | 显示全部楼层

jjyjjy003159 发表于 2024-2-27 18:27
我试的vmp3.5,3.6,3.7,3.8都不行,不知道啥原因

3.5以上我没试过,我主要试的3.2-3.5

点评

52bug”点评说:
来个视频学习一下 好鸽鸽  详情 回复 发表于 2024-2-28 01:21
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
52bug 发表于 2024-2-28 01:21 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| 学编程的闹钟 发表于 2024-2-28 09:16 | 显示全部楼层

52bug 发表于 2024-2-28 01:21
来个视频学习一下 好鸽鸽

之后会出图文和视频的,现在的我还是菜鸟,需要多练习,哈哈哈
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
dircou 发表于 2024-2-28 09:44 | 显示全部楼层

留个脚印,说不定哪天能用的呢!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| 学编程的闹钟 发表于 2024-2-28 09:45 | 显示全部楼层

dircou 发表于 2024-2-28 09:44
留个脚印,说不定哪天能用的呢!

说不定哪天我就出图文和视频教程呢
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
dircou 发表于 2024-2-28 10:32 | 显示全部楼层

学编程的闹钟 发表于 2024-2-28 09:45
说不定哪天我就出图文和视频教程呢

哈哈,膜拜中
在弄一个天盾的小程序,同一系列有两个软件,一个加了VMP一个没加!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表