VB逆向知识点记录

新建了一个新的文集《逆向工程》,开启新的篇章。
春节假期在家看了《逆向工程 核心原理》,里面第8章是关于abex' crackme的破解。书中主要针对这个例子讲了如何破解达到目的,但是针对碰到vb编写的exe逆向时有哪些技巧没有做过多说明,所以就有了这篇文章。这篇文章的内容部分来自网络搜集,部分来自我自己研究。
abex' crackme #2 下载地址: 链接:https://pan.baidu.com/s/1SlcCOlPnr8GsaFijxI5x6w 提取码:lht4

0x00 vb入口点特征

VB文件使用名为MSVBVM60.dll(Microsoft Visual Basic Virtual Machine6.0)的VB专用引擎(也称为The Thunder Runtime Engine),举个使用VB引擎的例子,显示消息框时,VB代码中要调用MsgBox函数。其实VB编辑器真正调用的时MSVBVM60.dll里的rtcMsgBox函数。在该函数内部通过调用user32.dll里的MessageBoxW函数来工作(也可以直接在VB代码中直接调用user32.dll中的MessageBoxW)。
VB主要用于编写GUI程序,其采用Windows操作系统的事件驱动方式工作,所以在main()或WinMain()中并不存在用户代码,用户代码存在于各个事件处理程序(event handler)中。
运行OllyDbg,加载abex' crackme#2,停在入口点,如下图:


VB开局是固定的调用ThunRTMain函数初始化各种变量,其需要一个RTMain结构体地址,所以汇编层面就表现为一个push指令将结构体压栈,一个call指令调用MSVBVM60.dll中的ThunRTMain。
RTMain完整结构体(VBHeader)参考:https://www.hex-rays.com/products/ida/support/freefiles/vb.idc

struct VBHeader
{
    char szVbMagic[4]; // 固定的VB5! 字符串
    __int16 wRuntimeBuild;
    char szLangDll[14];
    char szSecLangDll[14];
    __int16 wRuntimeRevision;
    int dwLCID;
    int dwSecLCID;
    int lpSubMain;
    int lpProjectData; /* pointer to ProjectInfo */
    int fMdlIntCtls;
    int fMdlIntCtls2;
    int dwThreadFlags;
    int dwThreadCount;
    __int16 wFormCount;
    __int16 wExternalCount;
    int dwThunkCount;
    int lpGuiTable;
    int lpExternalTable;
    int lpComRegisterData;
    int bSZProjectDescription;
    int bSZProjectExeName;
    int bSZProjectHelpFile;
    int bSZProjectName;
};

所以总结下来vb应用程序的入口点特征:

  1. EP点是push+call指令
  2. push的结构体前4个字节是VB5!

0x01 vb中Variant数据类型

在调试abex' crackme #2过程中发现,__vbaLenVar或者__vbaVarTstLt之类函数被调用时基础类型的内存表示与C/C++不同,差别在于其所有参数传递都像是被一个struct结构体包裹了一层。
比如下面跟踪__vbaLenVar参数传递:

__vbaLenVar

我很长时间无法理解这里的字符串传递为什么是一个毫无规律的十六进制,直到我看到下面这个帖子:
https://www.unknowncheats.me/forum/general-programming-and-reversing/185136-msvbvm60-dll-reversed-functions.html
函数名__vbaLenVar中Var意味着VARIANT,在32位上sizeof值为16,在64位上sizeof值为24。
其数据结构为如下,完整代码见:https://docs.microsoft.com/en-us/windows/win32/api/oaidl/ns-oaidl-variant

typedef struct tagVARIANT {
  union {
    struct {
      VARTYPE vt;
      WORD    wReserved1;
      WORD    wReserved2;
      WORD    wReserved3;
      union {
        LONGLONG     llVal;
        LONG         lVal;
        BYTE         bVal;
        SHORT        iVal;
        FLOAT        fltVal;
        DOUBLE       dblVal;
        VARIANT_BOOL boolVal;
        VARIANT_BOOL __OBSOLETE__VARIANT_BOOL;
        SCODE        scode;
        CY           cyVal;
        DATE         date;
        BSTR         bstrVal;
        IUnknown     *punkVal;
        IDispatch    *pdispVal;
        SAFEARRAY    *parray;
        BSTR         *pbstrVal;
      // 此处省略诸多代码
} VARIANT;

需要特殊关照一下 VARIANT_BOOL这个数据类型(全0是false,全1是true):

typedef short VARIANT_BOOL;
#define VARIANT_TRUE ((VARIANT_BOOL)-1)
#define VARIANT_FALSE ((VARIANT_BOOL)0)

VARIANT结构体中前2个字节是变量类型vt,vt是枚举值,部分值如下:
完整见 https://docs.microsoft.com/en-us/windows/win32/api/wtypes/ne-wtypes-varenum

typedef enum VARENUM {
  VT_EMPTY,
  VT_NULL,
  VT_I2,
  VT_I4,
  VT_R4,
  VT_R8,
  VT_CY,
  VT_DATE,
  VT_BSTR,
//  此处省略诸多代码
}

重新回过头看上面的汇编代码,解释__vbaLenVar函数的行为:

00402FF9   .  50            push eax                         
00402FFA   .  51            push ecx
00402FFB   .  C785 2CFFFFFF>mov dword ptr ss:[ebp-0xD4],0x4
00403005   .  C785 24FFFFFF>mov dword ptr ss:[ebp-0xDC],0x8002
0040300F   .  FF15 28104000 call dword ptr ds:[<&MSVBVM60.__vbaLenVa>;  msvbvm60.__vbaLenVar
00403015   .  8D95 24FFFFFF lea edx,dword ptr ss:[ebp-0xDC]
0040301B   .  50            push eax
0040301C   .  52            push edx
0040301D   .  FF15 44104000 call dword ptr ds:[<&MSVBVM60.__vbaVarTs>;  msvbvm60.__vbaVarTstLt

eax寄存器指向一个类型为08 00的VARIANT结构体,08 00表示这是一个字符串。ecx指向一个类型为00 00的VARIANT结构体,用于存放字符串长度。其函数原型为:VARIANT* __vbaLenVar(VARIANT* strLen,VARIANT* str),返回值也是strLen。00402FFB00403005两行汇编构造了一个类型为02(VT_I4)值为4的VARIANT变量,压栈后调用__vbaVarTstLt函数进行2个值大小比较。

0x02: vb其他技巧汇总

网友针对vb常用函数进行了汇总。
常用函数的功能解释:https://blog.csdn.net/mmmsss987/article/details/100516352
常用函数的汇编解释:https://www.cnblogs.com/findeasy/archive/2012/10/11/4053150.html
针对vb窗口属性特征值的技巧:https://bbs.pediy.com/thread-12133.htm

0x03: vb逆向神器(VB Decompiler)

下载地址:https://down.52pojie.cn/Tools/Disassemblers/VB.Decompiler.Pro.v10.1.Cracked.by.yoza[RET].rar
可以帮助快速找到函数入口点,已经了解大概逻辑,但是详细的可能不准确。

vb decompiler

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,047评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,807评论 3 386
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,501评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,839评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,951评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,117评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,188评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,929评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,372评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,679评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,837评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,536评论 4 335
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,168评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,886评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,129评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,665评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,739评论 2 351

推荐阅读更多精彩内容

  • 编程语言 1、机器语言,电脑CPU可直接解读,与运行平台密切相关,通用性很差,早期计算机利用卡带记录01便是如此;...
    f1appy阅读 1,065评论 1 4
  • 一 : 反编译 获取到需要的apk 包,利用反编译工具进行反编译. 反编译工具:Android Killer 首先...
    赤色追风阅读 856评论 0 1
  • layout: posttitle: 2年逆向研究心得-谈谈我对逆向的一些认识categories: Revers...
    超哥__阅读 9,812评论 12 22
  • 4.Cycript工具介绍(作者:saurik,官网:http://www.cycript.org/) Cycri...
    Flonger阅读 875评论 0 1
  • 操作系统基本概念 操作系统是计算机科学研究基石之一。 功能 管理硬件(如设备驱动:实现用户提出的I/O操作请求,完...
    Hengtao24阅读 4,421评论 2 14