预备:a.v_jstools 插件,用来解析混淆
b.浏览器启动本地替换
c.nodejs 用来快速调试js
准备好后开搞:
1.首先找到 jsvmp入口点
2.用v_jstools解析混淆,再次刷新,进入入口,找到循环点
3.打日志,分析代码功能
通过日志和经验,一步步将case分析出来
这个不能急,只能根据值信息,反复的调试
如:
将大部分的操作分析出来之后就可以还原代码了。
4.还原代码 如获取时间戳:
其他的就是慢慢的扣代码,还原和测试代码
成果展现:
最后附上分析好的case:
function()
{
function getNames(){
switch(n[a]){
case 15: return "运算值入栈 -- 返回值";
case 16: return "参与运算字符串参数值";
case 21: return "出栈";
case 28: return "参与运算参数值--常量";
case 31: return "运算指针-1";
case 33: return "取地址";
case 39: return "初始赋值";
case 42: return "忽略";
case 48: return "参数设置";
case 60: return "入口";
case 64: return "清空p[0],为参与运算的参数";
case 67: return "取值或取函数地址--变量";
case 55: return "取数组";
case 53: return "取除数";
case 69: return "数组到参数 - p.Array(26)";
case 70: return "函数参数";
case 71: return "函数地址执行";
case 45: return "初始化void0";
case 54: return "new";
case 7: return "算数运算 +";
case 0: return "算数运算 -";
case 51: return "算数运算 *";
case 40: return "算数运算 /";
case 75: return "获取除数";
case 26: return "算数运算 %";
case 47: return "负数-";
case 72: return "算数运算 ==";
case 44: return "算数运算 !=";
case 50: return "算数运算 <";
case 5: return "算数运算 >";
case 59: return "算数运算 <<";
case 17: return "算数运算 >>";
case 61: return "算数运算 >>>";
case 29: return "算数运算 &";
case 62: return "算数运算 |";
case 58: return "算数运算 ^";
case 35: return "算数运算 !";
default: return "";}
}
if(prt) return ['case ', a, n[a], getNames()];
return "";}()
签名代码就不公开了,欢迎互相探讨,分享你的js逆向经验