【总结】对大量函数进行trace调用流程+国际AIS3题

守听  金牌会员 | 2024-5-12 11:32:18 | 显示全部楼层 | 阅读模式
打印 上一主题 下一主题

主题 877|帖子 877|积分 2631

现在混淆的主要目的之一就有让逆向分析人员不清楚函数的调用流程,给你一堆函数,加了高强度的OLLVM,更不能看了。那么Trace跟踪技术就显得很重要的,如果清楚了函数调用流程,那么逐个分析,距离成功不就很快了。
万事开头难,逆向程序难在不知道从哪开始。
前几天做了一道AIS3的题目,内含50个加密函数,加密的流程很简单,关键是对这50个加密函数进行了ollvm控制流平坦化魔改(去除也很简单),主要是想抛砖引玉,锻炼和练习trace的技术。这样在以后遇到高强度的混淆干扰也能有一战的能力。
题目附件如下:
[stateful]
本文的重点在于总结trace技巧,题目本身不算很难。
分析
打开题目,进入main函数
[img=720,430.0452488687783]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410341.png[/img]
发现逻辑不是很难,进入state_machine函数
好家伙,一大坨
[img=720,428.4622383985441]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410342.png[/img]
尝试使用OBPO插件去除,发现直接卡死。使用D810也是卡死。
更高级的玩法使用Unicorn进行去除,类似deflat
本文的重点是在不去除平坦化的前提下去trace函数调用流程
[img=720,388.0045095828636]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410343.png[/img]
发现有50多个state函数,并且每个函数的功能很简单,我们的目的是:
trace每一个函数,并在梳理调用流程的过程中,输出关键的加密流程,从而写出解密流程
注意调试的时候,记得传入参数
[img=720,312.9460580912863]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410344.png[/img]
Trace
方法一:手动trace
最简单粗暴的方法,对每一个state函数下断点,然后运行程序,逐一拿到调用流程。
如果函数过多,这种方法就不太行了
[img=720,272.76073619631904]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410345.png[/img]
最终笔者运行拿到了调用的流程
  1. a1[14] += a1[35] + a1[8];
  2.  a1[9] -= a1[2] + a1[22];
  3.  *a1 -= a1[18] + a1[31];
  4.  a1[2] += a1[11] + a1[8];
  5.  a1[6] += a1[10] + a1[41];
  6.  a1[14] -= a1[32] + a1[6];
  7.  a1[16] += a1[25] + a1[11];
  8.  a1[31] += a1[34] + a1[16];
  9.  a1[9] += a1[11] + a1[3];
  10.  a1[17] += *a1 + a1[7];
  11.  a1[5] += a1[40] + a1[4];
  12.  a1[37] -= a1[29] + a1[3];
  13.  a1[23] += a1[7] + a1[34];
  14.  a1[39] -= a1[25] + a1[38];
  15.  a1[27] += a1[18] + a1[20];
  16.  a1[20] += a1[19] + a1[24];
  17.  a1[15] += a1[22] + a1[10];
  18.  a1[30] -= a1[33] + a1[8];
  19.  a1[1] -= a1[29] + a1[13];
  20.  a1[19] += a1[10] + a1[16];
  21.  *a1 += a1[33] + a1[16];
  22.  a1[36] += a1[11] + a1[15];
  23.  a1[24] += a1[20] + a1[5];
  24.  a1[7] += a1[21] + *a1;
  25.  a1[1] += a1[15] + a1[6];
  26.  a1[30] -= a1[13] + a1[2];
  27.  a1[1] += a1[16] + a1[40];
  28.  a1[31] += a1[1] + a1[16];
  29.  a1[32] += a1[5] + a1[25];
  30.  a1[13] += a1[25] + a1[28];
  31.  a1[7] += a1[10] + *a1;
  32.  a1[21] += a1[34] + a1[15];
  33.  a1[21] -= a1[13] + a1[42];
  34.  a1[18] += a1[29] + a1[15];
  35.  a1[4] += a1[7] + a1[25];
  36.  *a1 += a1[28] + a1[31];
  37.  a1[2] += a1[34] + a1[25];
  38.  a1[13] += a1[26] + a1[8];
  39.  a1[41] -= a1[3] + a1[34];
  40.  a1[37] += a1[27] + a1[18];
  41.  a1[4] += a1[27] + a1[25];
  42.  a1[23] += a1[30] + a1[39];
  43.  a1[18] += a1[26] + a1[31];
  44.  a1[10] -= a1[12] + a1[22];
  45.  a1[4] += a1[6] + a1[22];
  46.  a1[37] += a1[12] + a1[16];
  47.  a1[15] += a1[40] + a1[8];
  48.  a1[17] += a1[38] + a1[24];
  49.  a1[8] += a1[14] + a1[16];
  50.  a1[5] += a1[37] + a1[20];
复制代码
其实手都快残了
【----帮助网安学习,以下所有学习资料免费领!加vx:dctintin,备注 “博客园” 获取!】
 ① 网安学习成长路径思维导图
 ② 60+网安经典常用工具包
 ③ 100+SRC漏洞分析报告
 ④ 150+网安攻防实战技术电子书
 ⑤ 最权威CISSP 认证考试指南+题库
 ⑥ 超1800页CTF实战技巧手册
 ⑦ 最新网安大厂面试题合集(含答案)
 ⑧ APP客户端安全检测指南(安卓+IOS)
方法二:IDA-trace
程序动态调试的时候才可以使用trace功能
[img=720,302.5149700598802]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410347.png[/img]
[img=720,361.81360201511336]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410348.png[/img]
IDA自动进行trace跟踪,然后稍等片刻
[img=720,327.36]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410349.png[/img]
可以发现成功的trace了调用了流程
[img=720,306.44429619746495]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410350.png[/img]
但是有一点不方便的是,有了调用流程,但是我们还要进入每一个函数,提取加密的流程才行。
IDA快捷键Ctrl+F5可以导出整个程序的伪代码
然后进一步提取和分析
[img=720,462.392776523702]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410351.png[/img]
这里可以使用IDA-python自动下断点
  1.  Go
  2.  import idc
  3.  
  4.  bpt_addr = 0x5599F331ADA7
  5.  bpt_size=1
  6.  idaapi.add_bpt(bpt_addr,bpt_size)
  7.  print("Final")
复制代码
当然还不够,我们要达到的效果是,触发断点然后输出相关加密信息到output函数窗口,就是有断点回调函数
  1.  import idaapi
  2.  
  3.  # 定义回调函数
  4.  def my_bpt_callback(bptno):
  5.  print("Breakpoint %d hit!" % bptno)
  6.  
  7.  # 添加断点
  8.  bpt_addr = 0x5599F331ADA7
  9.  bpt_size=1
  10.  bpt = idaapi.add_bpt(bpt_addr,bpt_size)
  11.  
  12.  # 设置断点回调
  13.  idaapi.add_bpt_chngev_cnd(bpt, idaapi.BPT_EXEC, my_bpt_callback)
  14.  #设置执行断点
  15. -----------------------------------------------------------------------
  16. idaapi.BPT_EXEC 表示执行事件
复制代码
方法三:trace_natives
https://github.com/Pr0214/trace_natives
按照说明,进行输出,发现是这样的效果(IDA中,Edit-Plugins-traceNatives)
[img=720,142.00692041522493]https://m-1254331109.cos.ap-guangzhou.myqcloud.com/202402281410352.png[/img]
解密
有了调用流程,剩下的就很简单了
  1. #define _CRT_SECURE_NO_WARNINGS
  2.  #include <stdio.h>
  3.  #include <iostream>
  4.  
  5.  int main() {
  6.  unsigned char a1[] =
  7.   {
  8.  0x0F, 0x77, 0xEC, 0x33, 0x44, 0x16, 0x13, 0x59, 0x1D, 0x42,
  9.  0x84, 0x75, 0x5F, 0xE4, 0x83, 0xC0, 0x3B, 0xC1, 0x95, 0xCF,
  10.  0xDB, 0x33, 0x6C, 0xD2, 0xED, 0x72, 0x5F, 0x0D, 0x74, 0x41,
  11.  0x5B, 0x73, 0xA0, 0x33, 0x53, 0x24, 0x02, 0x59, 0x74, 0x60,
  12.  0x33, 0xCC, 0x7D
  13.   };
  14.  
  15.  
  16.  a1[5] -= a1[37] + a1[20];
  17.  a1[8] -= a1[14] + a1[16];
  18.  a1[17] -= a1[38] + a1[24];
  19.  a1[15] -= a1[40] + a1[8];
  20.  a1[37] -= a1[12] + a1[16];
  21.  a1[4] -= a1[6] + a1[22];
  22.  a1[10] += a1[12] + a1[22];
  23.  a1[18] -= a1[26] + a1[31];
  24.  a1[23] -= a1[30] + a1[39];
  25.  a1[4] -= a1[27] + a1[25];
  26.  a1[37] -= a1[27] + a1[18];
  27.  a1[41] += a1[3] + a1[34];
  28.  a1[13] -= a1[26] + a1[8];
  29.  a1[2] -= a1[34] + a1[25];
  30.  *a1 -= a1[28] + a1[31];
  31.  a1[4] -= a1[7] + a1[25];
  32.  a1[18] -= a1[29] + a1[15];
  33.  a1[21] += a1[13] + a1[42];
  34.  a1[21] -= a1[34] + a1[15];
  35.  a1[7] -= a1[10] + *a1;
  36.  a1[13] -= a1[25] + a1[28];
  37.  a1[32] -= a1[5] + a1[25];
  38.  a1[31] -= a1[1] + a1[16];
  39.  a1[1] -= a1[16] + a1[40];
  40.  a1[30] += a1[13] + a1[2];
  41.  a1[1] -= a1[15] + a1[6];
  42.  a1[7] -= a1[21] + *a1;
  43.  a1[24] -= a1[20] + a1[5];
  44.  a1[36] -= a1[11] + a1[15];
  45.  *a1 -= a1[33] + a1[16];
  46.  a1[19] -= a1[10] + a1[16];
  47.  a1[1] += a1[29] + a1[13];
  48.  a1[30] -= a1[33] + a1[8];
  49.  a1[15] -= a1[22] + a1[10];
  50.  a1[20] -= a1[19] + a1[24];
  51.  a1[27] -= a1[18] + a1[20];
  52.  a1[39] += a1[25] + a1[38];
  53.  a1[23] -= a1[7] + a1[34];
  54.  a1[37] += a1[29] + a1[3];
  55.  a1[5] -= a1[40] + a1[4];
  56.  a1[17] -= *a1 + a1[7];
  57.  a1[9] -= a1[11] + a1[3];
  58.  a1[31] -= a1[34] + a1[16];
  59.  a1[16] -= a1[25] + a1[11];
  60.  a1[14] += a1[32] + a1[6];
  61.  a1[6] -= a1[10] + a1[41];
  62.  a1[2] -= a1[11] + a1[8];
  63.  *a1 += a1[18] + a1[31];
  64.  a1[9] += a1[2] + a1[22];
  65.  a1[14] -= a1[35] + a1[8];
  66.  
  67.  printf("%s", a1);
  68.  return 0;
  69.   }
复制代码
得到flag
AIS3{4re_YOu@sTATEfUl_0r_StA03L3S$_ctF3R}
更多网安技能的在线实操练习,请点击这里>>
  

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

守听

金牌会员
这个人很懒什么都没写!
快速回复 返回顶部 返回列表