几维KVM虚拟机分析(一)

由于虚拟机运行的runtime,几维混淆的实在是太凶了,可能是怕被人分析吧!

在关键函数中出现有个cmp R0,5,感觉可能会影响后面程序的运行流程,

因此关注运行的第五次结果。

大量的伪造控制流使得分析起来的难度很大;

由于控制流中大量的这种操作,简直分析起来太美妙。

 

接下来不知道做了什么操作:

F7进去如下:

这个函数为真正的Handler

以下是第一个Handler:

伪C来看基本上是在操作数组。

以上这些Handler可以看出跟基于栈的有大不同,没有发现压栈和出栈的操作。在静态分析的时候出现看到的有的Handler是空的,没有实现的。所以感觉是基于寄存器的,但是这些Handler又这么的大,奇怪。也有可能就是原虚拟算法比较复杂。一先粗略的看一下,至于具体的细节,在二中再详细的说明。

 

 

 

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值