VMProtect и ВМ

Тема в разделе "WASM.RESEARCH", создана пользователем sn0w, 26 янв 2011.

  1. sn0w

    sn0w Active Member

    Публикаций:
    0
    Регистрация:
    27 фев 2010
    Сообщения:
    958
    всем привет. есть прога запакованная вмпротом, с защитой от запуска на виртуальной машине. нужно это дело снять - т.е. либо скрыть саму ВМ от VMprotectенной проги, либо пропатчить прогу в процессе запуска (замороженный образ т.е.)

    вопрос - кто нибудь этим занимался? (отпишите если да)

    на данный момент:
    [слил и установил демку вмпрота, смотрю что к чему]
    [ковыряю]
    [решено. теперь надо скрыться от антиотладки]
     
  2. Cr4sh

    Cr4sh New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2006
    Сообщения:
    668
    Запуск в нормально настроенной VMware на железе с поддержкой аппаратной виртуализации он детектирует?
     
  3. sn0w

    sn0w Active Member

    Публикаций:
    0
    Регистрация:
    27 фев 2010
    Сообщения:
    958
    вплане нормально? проц держит интел вт-х, что в настройках проца вм и указано. детектит.
     
  4. Cr4sh

    Cr4sh New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2006
    Сообщения:
    668
    "Нормально настроенной" подразумевает следующее:
    1. Загружаем и устанавливаем последнюю на текущий момент версию
    2. Убеждаемся, что для виртуальной машины включён Intel VT-x (Virtual Machine Settings -> Processor).
    3. В конфиге виртуальной машины отключаем бекдор (monitor_control.restrict_backdoor = "TRUE").
    4. С самой виртуальной машины старательно вычищаем всё, что касается VMware Tools.

    За VMProtector не скажу, но после перечисленных манипуляций мне удавалось запустить на виртуальной машине все самплы malware за редким исключением тех, что детектировали VMware по специфичным именам устройств.
     
  5. sn0w

    sn0w Active Member

    Публикаций:
    0
    Регистрация:
    27 фев 2010
    Сообщения:
    958
    убедившись по пункту 2 и ресетнув машину еще раз, получил работающий экземпляр. сенкс. терь займусь антидебагом.

    впрочем, я поторопился. дрозофила, упакованная последней демоверсией вмпрота это прекрасно схавала. но вот целевой софт продолжает определять. посмотрим..

    о, вылечилось запретом бакдурного канала.
     
  6. newbie

    newbie New Member

    Публикаций:
    0
    Регистрация:
    2 дек 2008
    Сообщения:
    1.246
    у дерматолога спроси как определяет :lol:
     
  7. sn0w

    sn0w Active Member

    Публикаций:
    0
    Регистрация:
    27 фев 2010
    Сообщения:
    958
    не могу, на дому сижу со сломаной ногой)
     
  8. Cr4sh

    Cr4sh New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2006
    Сообщения:
    668
     
  9. sl0n

    sl0n Мамонт дзена **

    Публикаций:
    0
    Регистрация:
    26 сен 2003
    Сообщения:
    703
    дерматологу нужно добавить ред пилл, пусть народ помучается =)
     
  10. newbie

    newbie New Member

    Публикаций:
    0
    Регистрация:
    2 дек 2008
    Сообщения:
    1.246
    Cr4sh, протри глаза