由于虚拟机运行的runtime,几维混淆的实在是太凶了,可能是怕被人分析吧!
在关键函数中出现有个cmp R0,5,感觉可能会影响后面程序的运行流程,
因此关注运行的第五次结果。
大量的伪造控制流使得分析起来的难度很大;
由于控制流中大量的这种操作,简直分析起来太美妙。
接下来不知道做了什么操作:
F7进去如下:
这个函数为真正的Handler
以下是第一个Handler:
伪C来看基本上是在操作数组。
以上这些Handler可以看出跟基于栈的有大不同,没有发现压栈和出栈的操作。在静态分析的时候出现看到的有的Handler是空的,没有实现的。所以感觉是基于寄存器的,但是这些Handler又这么的大,奇怪。也有可能就是原虚拟算法比较复杂。一先粗略的看一下,至于具体的细节,在二中再详细的说明。