zoukankan      html  css  js  c++  java
  • 关于反调试虚拟机检测代码和强行快速关机

      今天偶得一文,发现了一套反调试机制,发现反调试就强行快速关机。而且其中有检测虚拟机的技巧,发现不错,就摘录一下。

    首先是强行关机,据说是使用的ZwShutdownSystem(2)实现的,看着这API够牛掰的--

    #include <windows.h>
    const unsigned int SE_SHUTDOWN_PRIVILEGE = 0x13;
    int main()
    {
    HMODULE hDll = ::LoadLibrary("ntdll.dll");
    typedef int (* type_RtlAdjustPrivilege)(int, bool, bool, int*);
    typedef int (* type_ZwShutdownSystem)(int);
    type_RtlAdjustPrivilege RtlAdjustPrivilege = (type_RtlAdjustPrivilege)GetProcAddress(hDll, "RtlAdjustPrivilege");
    type_ZwShutdownSystem ZwShutdownSystem = (type_ZwShutdownSystem)GetProcAddress(hDll, "ZwShutdownSystem");
    int nEn = 0;
    int nResult = RtlAdjustPrivilege(SE_SHUTDOWN_PRIVILEGE, true, true, &nEn);
    if(nResult == 0x0c000007c)
    {
    nResult = RtlAdjustPrivilege(SE_SHUTDOWN_PRIVILEGE, true, false, &nEn);
    }
    nResult = ZwShutdownSystem(2);
    FreeLibrary(hDll);
    return 0;
    }

      另外就是虚拟机检测了,恩,这个我喜欢--不过针对的主要是一款主流的——Vmware。他的原理,看起来是比较简单,Vmware为真主机与虚拟机之间提供了相互沟通的通讯机制,它使用“IN”指令来读取特定端口的数据以进行两机通讯,但由于IN指令属于特权指令,在处于保护模式下的真机上执行此指令时,除非权限允许,否则将会触发类型为“EXCEPTION_PRIV_INSTRUCTION”的异常,而在虚拟机中并不会发生异常,在指定功能号0A(获取VMware版本)的情况下,它会在EBX中返回其版本号“VMXH”;而当功能号为0x14时,可用于获取 VMware内存大小,当大于0时则说明处于虚拟机中。VMDetect正是利用前一种方法来检测VMware的存在.

    bool IsInsideVMWare()
    {
    bool rc = true;
    __try
    {
    __asm
    {
    push edx
    push ecx
    push ebx
    mov eax, 'VMXh'
    mov ebx, 0
    mov ecx, 10
    mov edx, 'VX'
    in eax, dx
    cmp ebx, 'VMXh' // 判断ebx中是否包含VMware版本’VMXh’,若是则在虚拟机中
    setz [rc] // 设置返回值
    pop ebx
    pop ecx
    pop edx
    }
    }
    __except(EXCEPTION_EXECUTE_HANDLER) //如果未处于VMware中,则触发此异常
    {
    rc = false;
    }
    return rc;
    }
  • 相关阅读:
    C# 类型的创建
    C# 中4个访问符和8个修饰符详解
    C#命名空间详解namespace
    ContextMenuStrip 添加在窗体。点击右键不能显示问题解答
    C# 学习笔记 C#基础
    React-Navigation web前端架构
    Css animation 与 float 、flex 布局问题
    javaScript 工作必知(十一) 数组常用方法实现
    Vue 父子组件传值 props
    kafka 参数配置 1
  • 原文地址:https://www.cnblogs.com/croot/p/3404805.html
Copyright © 2011-2022 走看看