오토핫키 커뮤니티

질문
2014.12.04 22:27

VMProtect Unpack

조회 수 14030 추천 0 댓글 17

VMProtec라는 가상화툴로 패킹한 오토핫키 파일을 디컴파일중인데 너무 어렵네요.

Themida랑 Upx는 여러번 디컴해봐서 이제 손에익는데

오늘 발견한 저 암호화는 언패킹이 쉽지가 않네요.

어셈블리 자체가 가상화 되있어서 어떤것도 읽을수가 없네요.

혹시 관련정보나 언패킹 방법을 아시는분은 도움바랍니다.

언패킹을 못하니 디컴은 시도도 못하고있네요.


  • 튀니지사람들 2014.12.06 11:19

    글 자삭하세요 .. 엄연한불법입니다

  • profile
    외치기 2014.12.06 14:26
    언패킹이 왜 불법이라는거죠?
    이해가 안되네요.
    리버싱은 보안의 한분야입니다.
  • 튀니지사람들 2014.12.07 10:28
    맞는말이긴합니다만 이걸악용하는분들이계시기때문에 글을지우시는게좋지않을까싶습니다. 이게시글신고하면 아마아이디제제도먹으실겁니다.. 여기만해도 좋은 오핫프로그램들이많은데 분명악용의소지가생기게됩니다..
  • profile
    외치기 2014.12.07 16:20
    어딜봐서 악용할수있다는거죠?
    디컴하는법은 한글자도 안적혀있고 오히려 vmprotect가 뚫기 어렵구나 라는 생각으로 vmprotect로 자기코드 보호하는분들이 생길거같은데요.
  • 호로록뚝딱 2014.12.09 14:27

    오핫게시판에서 언팩물어보시면 다들 답변 잘안하시죠.

    패킹을 물어봐도 답변이 적은데.....언팩은 더더욱....

    리버싱이 보안의 일부인건 리버싱을 알아야 보안을 강화할수있어서일뿐이죠.

    차라리 리버싱사이트나 카페에 올리시는게 더 빠를듯합니다.

    ?

  • profile
    외치기 2014.12.09 20:43
    구글링 수시로 하면서 조금씩 공부하고있습니다.
    처음부터 명쾌한 답이 나올거라는 기대로 올린글은 아닙니다.
    혹시 싶은마음에 올린글이죠.
  • profile
    예지력1 2015.02.05 19:32

    크랙미나 tuts4you 맞나? 거기에 리버싱 정보가 굉장히 많습니다
    예전에 제가 vmprotect 언패킹했던 방식을 적어볼게요


    일단 패킹된 파일의 OEP를 찾아야하니까
    올리디버거로 열어서 코멘트부분에서 Entry Point 를 찾고

    찾았으면 거기서부터 밑으로 쭉 내려가다보면, ZwContinue가 보입니다.

    F7 누르고 계속 밑으로 진행하다보면
    FastSystemCall 이 나옵니다. F7로 다시 한번 더 실행하세요

    SYSENTER가? 나올텐데 거기서 F8로 진행하면
    드디어 PUSH EBX , EBP 등의 레지스터가 보일꺼에요

    계속 진행하다보면? POP 레지스터가? EAX값으로 점프되는걸 확인하실수있으실거에요

    그러면 EAX주소로 JMP 하면
    Entry 포인트 알았고, EAX값 아니까 OEP도 알겠네요

    F7 눌러서 진행한 다음 코드재정렬 한번 해주세요

    언패킹 끝났으니 파일 덤프뜨고 IAT 재정렬 해주세요

    이제 파일 헥스레이로 열어보면
    VMProtect begin 이 보입니다.

  • profile
    외치기 2015.02.05 22:34
    말씀하신 두 사이트 모두 돌아봤지만 최신버전에 대한 정보는 없더군요,
    더군다나 올리디버거 세팅이나 그런거에 영향을 많이 받는데 그런 정보도 부족하고요
    고수들이 올린 영상에서는 디버깅 감지 안당하고 엔트리포인트를 잘 찾는데 제가 할때는 항상 막히더라고요
    요즘은 그냥 포기하고 살고있어요 ㅋㅋ
  • profile
    예지력1 2015.02.06 00:03
    아 좀 예전글이였군요. 가상화 검색하다 왔습니다ㅋㅋ
    안티리버싱이 적용된 프로그램의 경우에는 또 함수를 후킹해줘야해서.. 굉장히 번거롭습니다
  • profile
    외치기 2015.02.06 13:44
    그 번거로움때문에 한 2주정도 붙잡고있다가 포기해버렸어요.
    리버싱은 취미로 조금조금씩 할만한 작업은 못되더군요.
  • profile
    예지력1 2015.02.06 14:00
    처음에는 삽질의 연속이다 보니.. 아무래도 그렇죠 ㅠㅠ 저도 지쳐서 흥미를 잃어버렸습니다 ㅋㅋ
    괜히 보안전문가가 있는 이유가 아니겠죠
  • profile
    GOLD 2015.03.01 17:07

    vm프로텍트는 디컴이 어려운가보군요? 혹시 더미다로 패킹하고 그 패킹한걸 다시 vm으로 패킹할수있나요?

  • profile
    외치기 2015.03.02 09:16
    그부분은 잘 모르겠습니다.
  • 떠그 2015.07.11 17:44

    혹시 지금은 성공하셨나요?

    제가 프로그램 관련 지식은 없고...

    지금 하나 vm프로텍트 언팩해보고 싶은 게 하나 있는데 인터넷같은 데 돌아다니는 언패커들은 다 사용법이 어렵네요 ㅠ

  • profile
    외치기 2015.07.13 09:39
    저는 아직도 성공하지 못했습니다.
  • 오이콩 2015.11.03 16:27

    /////

  • profile
    외치기 2015.11.04 12:47
    아뇨 이미 예전에 해결했습니다.
    그리고 이게 공개적으로 쉽게 구할 수 있다는 정보가 되버렸다는 점에서 무척이나 안타까운 심정이고요.
    리버싱을 공부하는 사람이 아닌 디컴을 악용하려는 사람에게까지 정보가 너무 쉽게 제공된다는 점에서말이죠.

List of Articles
분류 제목 글쓴이 최근변경 추천
질문 WindowSpy에서 ClassNN을 알수없는경우는 어떻게해야하... 1 동생코코 2018.08.12 0/0
질문 window 타이틀이 없는 경우 activate 하는 방법질문좀 ... 2 james7 2017.08.10 0/0
질문 window spy 쓸 때 마우스 포지션을 고정시킬 수 없나요? 2 cis105 2022.09.03 0/0
질문 Window Info에 창 이름이 안뜨는건 어떻게 해야하나요? 3 ㅎㅈ2 2017.08.23 0/0
질문 WinActive 메소드 on / off 스크립트좀 도와주세요 6 colt 2015.08.05 0/0
질문 win api를 통한 오핫방법 ???? 2 패귀다리기 2017.07.03 0/0
질문 while문 궁금한게 있습니다. 4 스웨이스 2017.01.10 0/0
질문 v라벨이 정상적으로 작동하지않는것 같습니다 1 노이 2017.04.29 0/0
질문 v라벨에서 얻어온 패스워드 입력이 안됩니다 1 톨톨이 2020.07.10 0/0
질문 Vm웨어 내 블택 gdip 이미지가 왜 안될까요 1 퓨레마운틴 2017.01.22 0/0
질문 vm에서 이미지 서치 ayaojot 2019.09.24 0/0
질문 VMWARE로 오토핫키 돌리기 질문 드립니다. 2 복권상인 2020.07.12 0/0
질문 vmp패킹 다른컴에서 왜 실행안되나요 zmtail 2023.02.24 0/0
질문 vmprotect 언패킹 가능하신분계신가요? 더러럭배 2017.11.13 0/0
질문 VMProtect Unpack 17 외치기 2017.03.19 0/0
질문 vmp1 언팩이나 오토핫키기반 exe 디컴할줄아시는분 연... 1 어언팩 2020.03.17 0/0
질문 vm 웨어로 ngs 우회 공유해주실분 찾습니다. 사례하겠... 현현현현 2019.10.12 0/0
질문 v4도 오토핫키가능한가요? 3 화신 2022.12.14 0/0
질문 UUID GUID 궁금한거있어서여쭙니다.. 4 힘들지말입 2016.04.18 0/0
질문 USB 시리얼 번호 얻는법 도와주세요. cjh71 2015.11.26 0/0
Board Pagination Prev 1 ... 136137138139140141142143144 ... 173 Next
/ 173

전체 최신 인기글

전체 주간 인기글