二进制代码保护和混淆
迪丽瓦拉
2025-05-29 20:06:33
0

破解与反破解是对抗的关系,为了防止破解,有一些二进制代码的保护和混淆的手段

目录

抵御静态分析

花指令

常见的花指令

示例一

示例二

指令替换

示例

代码自修改(Self Modifying Code,SMC)

加壳

压缩壳

UPX

ASPack

加密壳

ASProtect

Armadillo

EXECryptor

Themida

手动脱壳

反调试


抵御静态分析

IDA Pro和Ghidra等工具对二进制程序进行反汇编 有两种算法 •线性扫描算法 •递归下降算法 按照这两种算法不能保证正确反汇编机器语言 开发者会对汇编指令进行一些处理,使得反编译器无法生成逻辑清晰的伪代码

花指令

•花指令没有固定的形式 •是指在原来程序中完全冗余,不影响程序的功能会对逆向工程产生干扰的指令 •花指令有一些特征,需要我们手动改

常见的花指令

示例一

下面是一段正常的代码

push ebp
mov ebp,esp
sub 0x100

加了花指令之后

push ebp
pushfd
add esp,0xd
nop
sub esp,0xd
popfd
mov ebp,esp
sub esp,0x100

加了很多相互抵消的操作

示例二

正常代码

push ebpjmp addr1
addr1:mov ebp,espsub esp,0x100

加花指令之后的代码

push ebpjz addr1jnz addr1db 0xE8
addr1:mov ebp,espsub esp,0x100

0xE8是call指令的首字节

push ebpjz addr2jnz addr2db 0xE8
addr3:sub esp,0x100......
addr2:mov ebp,espsub esp,0x100

指令替换

•大量的指令可以使用其他指令来实现相同和类似的功能 •可以混淆函数地址范围与调用关系

示例

使用call调用函数

call addr

可以替换成

push addr
ret

或者

push ecx
mov ecx,[esp+4]
add esp,8
jmp ecx

代码自修改(Self Modifying Code,SMC)

•待修改的代码会被识别为数据 •修改后可以手动识别为Code •两种方式 •静态分析SMC的流程,将代码patch为真正的代码 •使用动态分析的方法,在解密完毕的地方打断点,让程序跑到断点处,待修改的数据已经修改完毕

加壳

•压缩壳 •加密壳 •可以分为数据加密,代码加密,算法加密 •算法加密,常见的就是虚拟机保护

压缩壳

侧重于压缩的壳,压缩壳可以减少软件的体积,加密保护不是重点

UPX

有DOS,Linux和Windows版本

官网

ASPack

是一款Win32可执行文件压缩软件,可压缩Win32可执行文件EXE,DLL,OCX

官网

加密壳

ASProtect

是一款功能强大的Win32保护工具

有压缩,加密,反跟踪代码,CRC校验和花指令等保护措施

Armadillo

Armadillo是穿山甲的意思

 有Public和Custom两个版本

可以为软件加上多种限制,包括时间,次数,启动画面等

有“CC保护”,扫描程序,处理标签里的跳转指令,将所有跳转指令换成INT3指令,机器码是CC,Armadillo是双进程运行的,子进程遇到CC异常,父进程会截获这个INT3异常,计算出跳转指令的目标地址并将其反馈给子进程,使子进程继续运行

EXECryptor

为目标软件添加注册机制,时间限制,使用次数等附加功能

Themida

是一款商业保护软件

用了虚拟机保护技术,在程序中善用SDK

缺点:生成的软件体积有点大

手动脱壳

分为三步: •1.查找真正的程序入口点 •2.抓取内存映像文件 •3.重建PE文件 •寻找OEP •根据跨段转移指令就可以找到程序真正的入口点了

反调试

•我们的逆向分析方式是静态分析和动态调试 •反调试就是干扰某个进程的动态调试 •比如INT3的字节码是0xCC,将某个指令的起始字节设置为0xCC,随后监听EXCEPTION_BREAKPOINT异常,就是基于内存校验的断点检测方式 •有些反调试手段用了操作系统的API特性,当前进程处于父进程的跟踪调试状态下,其他调试器无法对当前进程进行调试

相关内容

热门资讯

linux入门---制作进度条 了解缓冲区 我们首先来看看下面的操作: 我们首先创建了一个文件并在这个文件里面添加了...
C++ 机房预约系统(六):学... 8、 学生模块 8.1 学生子菜单、登录和注销 实现步骤: 在Student.cpp的...
A.机器学习入门算法(三):基... 机器学习算法(三):K近邻(k-nearest neigh...
数字温湿度传感器DHT11模块... 模块实例https://blog.csdn.net/qq_38393591/article/deta...
有限元三角形单元的等效节点力 文章目录前言一、重新复习一下有限元三角形单元的理论1、三角形单元的形函数(Nÿ...
Redis 所有支持的数据结构... Redis 是一种开源的基于键值对存储的 NoSQL 数据库,支持多种数据结构。以下是...
win下pytorch安装—c... 安装目录一、cuda安装1.1、cuda版本选择1.2、下载安装二、cudnn安装三、pytorch...
MySQL基础-多表查询 文章目录MySQL基础-多表查询一、案例及引入1、基础概念2、笛卡尔积的理解二、多表查询的分类1、等...
keil调试专题篇 调试的前提是需要连接调试器比如STLINK。 然后点击菜单或者快捷图标均可进入调试模式。 如果前面...
MATLAB | 全网最详细网... 一篇超超超长,超超超全面网络图绘制教程,本篇基本能讲清楚所有绘制要点&#...
IHome主页 - 让你的浏览... 随着互联网的发展,人们越来越离不开浏览器了。每天上班、学习、娱乐,浏览器...
TCP 协议 一、TCP 协议概念 TCP即传输控制协议(Transmission Control ...
营业执照的经营范围有哪些 营业执照的经营范围有哪些 经营范围是指企业可以从事的生产经营与服务项目,是进行公司注册...
C++ 可变体(variant... 一、可变体(variant) 基础用法 Union的问题: 无法知道当前使用的类型是什...
血压计语音芯片,电子医疗设备声... 语音电子血压计是带有语音提示功能的电子血压计,测量前至测量结果全程语音播报࿰...
MySQL OCP888题解0... 文章目录1、原题1.1、英文原题1.2、答案2、题目解析2.1、题干解析2.2、选项解析3、知识点3...
【2023-Pytorch-检... (肆十二想说的一些话)Yolo这个系列我们已经更新了大概一年的时间,现在基本的流程也走走通了,包含数...
实战项目:保险行业用户分类 这里写目录标题1、项目介绍1.1 行业背景1.2 数据介绍2、代码实现导入数据探索数据处理列标签名异...
记录--我在前端干工地(thr... 这里给大家分享我在网上总结出来的一些知识,希望对大家有所帮助 前段时间接触了Th...
43 openEuler搭建A... 文章目录43 openEuler搭建Apache服务器-配置文件说明和管理模块43.1 配置文件说明...