|
|
发表于
2026-5-17 00:47:28
|
显示全部楼层
来自 浙江
云镜+vmp+dcc+np混淆+SVC杀进程 这buff叠太满了 按你说的"研究着玩" 性价比真的很差
说几个能做的方向 看你想搞到哪一步
最低目标 root能打开就行
so里SVC直接调用杀进程 这种最烦 不走libc.so也不走 ptrace 通用反root都拦不住
- 思路:
- 1. IDA静态分析so 找到 svc #0 这种指令
- ARM64常见: svc #0 配合 x8=39(setresuid) / x8=82(reboot) / x8=129(kill)
- 2. 把 svc 那条指令 nop 掉 (1F 20 03 D5)
- 3. 或者 hook syscall 直接拦下
复制代码
找so里所有svc的快办法
- 用r2:
- r2 -A2 libxxx.so
- /c svc ;; 搜所有svc指令
- axt @@= /c svc ;; 看每个svc的调用者
- 或IDA python:
- for ea in Functions():
- for h in FuncItems(ea):
- if print_insn_mnem(h) == "SVC":
- print(f"{h:x} in {get_func_name(ea)}")
复制代码
反检测堆叠的拆法
你列的这一堆检测 不是一锅炖 而是 按顺序触发 一个一个拆
- 启动闪退 → root检测优先 (一般在Application onCreate)
- 进了主界面闪退 → 完整性校验 (PackageInfo / dex CRC)
- 用一会儿闪退 → hook检测 (定时扫/proc/self/maps)
- 点功能闪退 → 功能级SVC自杀
复制代码
你先确定是哪一种闪退 不同症状对应不同点
adb logcat | grep -iE "killed|signal|abort|fortify" 看死前最后一句
脱壳的话
云镜+np的组合现在Frida-DEXDump大概率会被反 用 主动调用脱壳 配 LSPatch + DITOR 试试
之前论坛 thread-108085 那套免root脱360的法子对云镜有效
脱出来还有vmp + dcc抽 那部分函数体是空的
要修复要么 hook运行时拿真实指令 要么用Pairip那种工具自动dump
说实话
这种buff叠满的工具 大概率核心算法都丢so里跑 你就算dex全脱出来也是壳
你要研究 改个方向更实在: hook so里关键JNI函数 看入参出参 搞清楚算法逻辑 别死磕静态patch
这玩意丢AI辅助分析(claude-opus或deepseek-r1) 把so扔上去 让它告诉你哪几条svc是kill 哪几个是检测 比你硬啃IDA快不少 |
|