Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
vmprotect-research — Desvirtualizador generalizado de VMProtect com suporte às versões 1.x–3.x. Ferramenta CLI autônoma e plugin para Ghidra para decodificação automatizada de bytecode, classificação de handlers e reconstrução de instruções x86-64 a partir de binários protegidos. | Kitploit
Desvirtualizador generalizado de VMProtect com suporte às versões 1.x–3.x. Ferramenta CLI autônoma e plugin para Ghidra para decodificação automatizada de bytecode, classificação de handlers e reconstrução de instruções x86-64 a partir de binários protegidos.
Mecanismo de dispatch (jumptable vs. cadeia criptografada vs. cadeia de handlers)
Layout das seções PE (.vmp0, .vmp1, .text)
Padrão de stub de entrada (PUSH criptografado + CALL/JMP)
Extração da Tabela de Dispatch
VMP 1.x/2.x: extração de chave XOR via correspondência de padrões na seção .text
Varre padrões de instruções XOR
Deriva chaves de sequências de opcodes
Valida contra o intervalo da base da imagem
VMP 3.x: dispatch por cadeia de handlers
Localiza pontos de dispatch (DP0-DP5)
Rastreia cadeias de handlers
Extrai 256 entradas de dispatch
Classificação de Handlers
Correspondência de padrões em:
Padrão de entrada (49 8b 2a = POP para VMP 3.x)
Operação principal (SUB, ADD, XOR, etc.)
Tipos de operando (slot, offset, imediato)
Mecanismo de dispatch (push/ret, jmp direto)
Decodificação de Bytecode
Ler o opcode da seção de bytecode
Consultar a semântica do handler
Extrair operandos (slot, offset)
Descriptografar operandos via cadeias ValueCryptor
Reconstruir a instrução x86-64
Tratar o contexto da VM (arquivo de registradores, flags, pilha)
Limitações Conhecidas
VMP 3.7+ (Handlers Mesclados) - Não suportado. O VMP 3.7+ introduziu handlers mesclados (múltiplas operações por entrada de handler), o que quebra o classificador atual. Requer engenharia reversa com uma amostra real de 3.7+. Consulte FUTURE_WORK.md para detalhes.
Avisos de Validação de Chave XOR - Esperados para VMP 1.x/2.x (não críticos)
Detecção de Dispatch do VMP 3.x - Usa estratégia de fallback para ofuscações mais recentes
Amostras Linux - Não incluídas no conjunto de testes atual (suporte a ELF implementado)
Desempenho
Vazão: ~4,4 amostras/segundo
Memória: <50MB por amostra
Latência: 5ms-3,25s dependendo do tamanho do binário
Documentação
VALIDATION_REPORT.md - Resultados completos dos testes
IMPLEMENTATION_COMPLETE.md - Status da implementação
UNICORN_IMPLEMENTATION_REPORT.md - Detalhes da captura de chave XOR
Referências do Código-Fonte
Arquitetura baseada na análise do vazamento do código-fonte do VMP 3.5.1:
Estrutura do handler e mecanismo de dispatch
Implementação das cadeias ValueCryptor
Padrões de operações ALU
Gerenciamento de contexto da VM
Licença
Uso para Pesquisa/Educacional
Contato
Para problemas ou dúvidas, consulte os relatórios de validação ou a documentação de implementação.
Última Atualização: 2026-06-01
Status: Pronto para Produção