一个快速过SE虚拟机检测 Safengine过虚拟机检测的小技巧

查看 114|回复 9
作者:hszt   
根据调试,发现检测到虚拟机的时候会执行到push -0x4,然后返回到vm里面,
这个时候只需要把push -0x4,改成push 0就可以,搜索push -0x4正常会出现4个有效的,第一个上面应该是 cmp dword ptr ss:[ebp-0x1C],0x564D5868,也就是通过in eax,dx的检测方式,
但一般这个调用的时候会出现在后面,执行不到这个位置,搜索下面三个,下断点,另外两个下断点应该会提示内部错误,正常执行到的那一个改一下就行了(都被检测到就根据下面的方式找到多个jnz调用的,往前一些下断点)
-----
更快速一些的判断就是这个push -0x4有三个以上调用来自jnz  xxxxxx
下面是两个例子,到时候如果被检测到内部错误就往前一些下断点


1.png (29.57 KB, 下载次数: 0)
下载附件
2024-6-23 11:32 上传



2.png (29.83 KB, 下载次数: 0)
下载附件
2024-6-23 11:32 上传

断点, 虚拟机

coderyzh   

学到了 感谢大佬分享!
注册商标   

感谢分享
A63265   

有大佬可以分享一个最新能玩CF的虚拟机吗
flea033   

感谢分享!
feiji144   

能不能去虚拟化
maya123   

一直在用,很好
xiaoshu1688   


A63265 发表于 2024-6-23 20:33
有大佬可以分享一个最新能玩CF的虚拟机吗

有一个虚拟机叫
战神CF极致高帧版(W10)
挺好用的。
xiaoshu1688   


A63265 发表于 2024-6-23 20:33
有大佬可以分享一个最新能玩CF的虚拟机吗

https://www.52pojie.cn/thread-1740503-1-1.html
这个帖子里面
pizazzboy   

学习了,谢谢分享。
您需要登录后才可以回帖 登录 | 立即注册

返回顶部