注: ChatGPT は、私のトランスクリプトを校正させた後、愚かな乳母であり、私をミュートにして倫理と道徳について講義しようとしました。クソ野郎。あなたが望むすべての力を与えます。リソース: https://revers.engineering/custom-getprocaddress-and-getmodulehandle-implementation-x64/ https://github.com/JonathanSalwan/Tigress_protection?tab=readme-ov-file https://github.com/hackerhouse-opensource/Marble 0:01–0:21 — イントロ / 録音 キーポイント: 録音の開始。 LLM を使用して事実を要約したと述べています。 0:21–0:51 — 「Marble フレームワーク」についての言及 / リバース エンジニアリングのティーズ 0:51–2:04 — コード構造 / ヘッダー / 命名難読化 2:04–3:10 — Jonathan Salwan — イントロと成果 重要なポイント: Jonathan Salwan の紹介、VM 難読化ツールへの攻撃について言及、Tigress および (クローズド ソース) ロシアの VMProtect への言及。 3:10–4:16 — VMProtect / パッカーのアーティファクトと検出 キーポイント: VMProtect で難読化されたバイナリには疑わしいセクション/パッカーが表示され、フィンガープリントされる可能性があるという主張 4:16–5:03 — VM 難読化ツールの基本 / カスタム インタプリタ キーポイント: VM 難読化ツールは、カスタム バイトコード/ISA およびパッキング スタブを備えたディスパッチャ/仮想マシンを使用します。 5:03–6:13 — トリトン / 動的汚染のアナロジー キーポイント: トリトン、動的汚染分析について説明し、汚染を放射性トレーサーのアナロジーと比較します。提案を置き換えます: 「Triton と taint 分析は、データと制御フローを追跡し、関連するコード パスを見つけるのに役立ちます。」 6:13–7:07 — Intel PIN、ピン ツール、Tiny Tracer キー ポイント: Intel PIN (インスツルメンテーション)、API 呼び出しをトレースするために挿入される DLL としてのピン ツールについて言及。タイニートレーサーを参照します。 7:07–9:12 — DBI フレームワークと DSE / SMT ソルバー入門書 キーポイント: DynamoRio、DBI、動的シンボリック実行 (DSE)、汚染、ブランチ探索をガイドする SMT ソルバーについて言及します。 9:12–11:00 — Jonathan Salwan の研究 / セマンティクスとニーモニック キーポイント: 知的財産の保護に関する論文について説明します。セマンティックとニーモニック (記号と意味) を定義します。 11:00–13:00 — シンボル/意味の例、AST キーポイント: 大まかなコード例、ポインター/構造体、AST 作業のための意味とシンボルのマッピング。提案を置き換えます: 「AST はシンボルをその意味論的な意味にマッピングします。難読化解除は同等の意味論を探します。」 13:00–15:04 — セマンティック グラフ / ディスパッチャ / バイトコードの類似点 キー ポイント: VM バイトコードを Java または .NET インタプリタと比較します。ディスパッチャーはオペコードをハンドラーにデコードします。 15:04–17:19 — プリミティブ VM ディスパッチャー / 命令サイズ / 単純な VM の例 重要なポイント: 32 ビット命令、加算/移動/乗算/戻りを備えた単純な VM を示します。 VPC(仮想プログラムカウンター)の概念。 17:19–19:28 — 逆方向スライス / 関連する命令 / 繰り返し実行 キーポイント: 逆方向スライスは、関連しない (無関係な) 命令を排除するのに役立ちます。関連するパスを特定するには多くの実行が必要です。 19:28–20:26 — 中間言語 (IL) と再構築 重要なポイント: VM をモデル化する IL (直接コンパイル不可) を取得します。読みやすいコードに再構築します。 20:26–21:20 — Qiling/Qiling についての言及 / ツールのインストールに関するコメント 重要なポイント: Qiling は Triton よりも簡単であると述べています。インストールコメント。 21:20–25:10 — トークン、非表示トークン、レジスタ (XMM/MM) aWindsocknd 呼び出し規約 キー ポイント: トークンの概念 (フィンガープリント動作に使用される値) を定義し、XMM/MM レジスタ内のトークンを非表示にすることを主張し、VirtualAlloc のような呼び出し (RCX/RDX/R8/R9) 用の Windows x64 引数レジスタをリストします。提案を置き換えます: 「トークン (識別子/戻り値) は実行時に難読化できます。呼び出し規約により、初期引数が x64 上のレジスターに配置されます (Windows: RCX、RDX、R8、R9)」。 25:10–27:19 — プロローグ/エピローグとシェルコードの保存 重要なポイント: シェルコードは通常、プロローグ/エピローグを使用してレジスタを保存/復元し、クラッシュを回避します。 27:19–29:17 — カスタム getprocaddress/getmodulehandle の例 / PEB 解析 キー ポイント: PEB/TEB を解析してモジュール/関数を見つけることによって GetModuleHandle/GetProcAddress 実装を逆にする方法について説明します。 29:17–33:34 — カスタム API の再構築 / ダンプと再作成、デバッガー ワークフロー キー ポイント: LoadLibrary/GetProc へのステップイン、関数のメモリのダンプ、インポートを回避するためのユーザーランド バージョンの再作成について説明します。複雑さを警告 (Unicode のバリアントなど) 33:34–35:17 — 推奨事項: Winsock TCP と WinHTTP。締めくくりのアドバイス。
免責事項:info@kdj.com
提供される情報は取引に関するアドバイスではありません。 kdj.com は、この記事で提供される情報に基づいて行われた投資に対して一切の責任を負いません。暗号通貨は変動性が高いため、十分な調査を行った上で慎重に投資することを強くお勧めします。
このウェブサイトで使用されているコンテンツが著作権を侵害していると思われる場合は、直ちに当社 (info@kdj.com) までご連絡ください。速やかに削除させていただきます。
2026年07月28日 他の動画も公開されています