zoukankan      html  css  js  c++  java
  • 关于反调试虚拟机检测代码和强行快速关机

      今天偶得一文,发现了一套反调试机制,发现反调试就强行快速关机。而且其中有检测虚拟机的技巧,发现不错,就摘录一下。

    首先是强行关机,据说是使用的ZwShutdownSystem(2)实现的,看着这API够牛掰的--

    #include <windows.h>
    const unsigned int SE_SHUTDOWN_PRIVILEGE = 0x13;
    int main()
    {
    HMODULE hDll = ::LoadLibrary("ntdll.dll");
    typedef int (* type_RtlAdjustPrivilege)(int, bool, bool, int*);
    typedef int (* type_ZwShutdownSystem)(int);
    type_RtlAdjustPrivilege RtlAdjustPrivilege = (type_RtlAdjustPrivilege)GetProcAddress(hDll, "RtlAdjustPrivilege");
    type_ZwShutdownSystem ZwShutdownSystem = (type_ZwShutdownSystem)GetProcAddress(hDll, "ZwShutdownSystem");
    int nEn = 0;
    int nResult = RtlAdjustPrivilege(SE_SHUTDOWN_PRIVILEGE, true, true, &nEn);
    if(nResult == 0x0c000007c)
    {
    nResult = RtlAdjustPrivilege(SE_SHUTDOWN_PRIVILEGE, true, false, &nEn);
    }
    nResult = ZwShutdownSystem(2);
    FreeLibrary(hDll);
    return 0;
    }

      另外就是虚拟机检测了,恩,这个我喜欢--不过针对的主要是一款主流的——Vmware。他的原理,看起来是比较简单,Vmware为真主机与虚拟机之间提供了相互沟通的通讯机制,它使用“IN”指令来读取特定端口的数据以进行两机通讯,但由于IN指令属于特权指令,在处于保护模式下的真机上执行此指令时,除非权限允许,否则将会触发类型为“EXCEPTION_PRIV_INSTRUCTION”的异常,而在虚拟机中并不会发生异常,在指定功能号0A(获取VMware版本)的情况下,它会在EBX中返回其版本号“VMXH”;而当功能号为0x14时,可用于获取 VMware内存大小,当大于0时则说明处于虚拟机中。VMDetect正是利用前一种方法来检测VMware的存在.

    bool IsInsideVMWare()
    {
    bool rc = true;
    __try
    {
    __asm
    {
    push edx
    push ecx
    push ebx
    mov eax, 'VMXh'
    mov ebx, 0
    mov ecx, 10
    mov edx, 'VX'
    in eax, dx
    cmp ebx, 'VMXh' // 判断ebx中是否包含VMware版本’VMXh’,若是则在虚拟机中
    setz [rc] // 设置返回值
    pop ebx
    pop ecx
    pop edx
    }
    }
    __except(EXCEPTION_EXECUTE_HANDLER) //如果未处于VMware中,则触发此异常
    {
    rc = false;
    }
    return rc;
    }
  • 相关阅读:
    【C语言】23typedef
    C#蓝牙开发之查找设备以及配对
    GridView获取隐藏列的值
    PDA(Windows Mobile)调用远程WebService
    VS2008使用宏记录来实现自动增加注释信息
    CS 系统框架二[部分内容更新]
    GridView里面嵌套RadioButton
    .Net 以报表的形式加载SAP里面的数据
    取GridView的PagerTemplate里面的控件ID
    《深入Ajax架构和最佳实践》读书笔记
  • 原文地址:https://www.cnblogs.com/croot/p/3404805.html
Copyright © 2011-2022 走看看