加密与解密 调试篇 静态分析技术 (二)重命名/数据转换/字符串/数组/结构体

news2024/11/18 11:22:33

目录

1.参考重命名

2.标签的用法

3.格式化指令操作数

4.代码和数据转换

 5.字符串

6.数组

7.结构体

1.创建结构体

结构体替换例子

可以通过一次操作完成全部工作

2.导入结构体


1.参考重命名

参考重命名是ida极好的一个功能

可以把反汇编清单的默认名称改为有意义的名称

增加可读性

单击 + N 即可打开

 这个 sub_401120没有什么意义

全部的 sub_401120都变为了 WndProc

2.标签的用法

Jump->Mark position  打开标记当前位置

 我们输入 WndProc

然后确定 然后我们离开这个函数地址的时候

Jump ->jump to mark position

就可以调回这个函数地址

 就会调回函数代码

3.格式化指令操作数

IDA可以格式化指令使用的常量

所以尽可能使用符号名称而不是数字

从而反汇编代码可以更有可读性

ida会对上下文、所使用的数据做出格式化决定

对于其他情况 ida会根据情况来格式化为一个十六进制数

 这里就出现了 二进制 十六进制 十进制的各个数值

大部分情况下

源代码中使用的已经命名的常量

例如 #define语句

IDA维护着大量的常见库(C标准库,Win32API)

右键->Use standard symbolic constant

 可以来设置常量

 这里我们能发现

 

 就是通过80000000 来识别函数的

4.代码和数据转换

很多为了对抗反汇编 

让反汇编无法正确识别数据和代码即可

数据字节可能会被错误识别为代码字节

IDA就存在交互性 可以让用户将某个十六进制数据指定为代码或者数据

通过手动来进行区分

首先 我们先确定十六进制数据是一段代码

然后只需要

选中第一个字节->Edit->Code/按C 即可

按p 可以把代码定义为子程序

按U 就可以取消定义

我们在代码行按D 就可以让数据在 db dd dw之间转换

Options->setup data types 可以显示更多的数据类型

 

 我们转换的时候会一直出现确定弹窗

我们关闭只需要在

Options->Misc->Convert already defined bytes

 按U

 就会发现一大堆未分类的子节

我们可以重新定义他们的类型

当然

在我们遇到为分类的子节

只需要

按 C 就可以反汇编

直到一个已经定义的项目/非法指令为止

 5.字符串

编写语言的不同 就会造成 支持的字符串格式的不同

例如 以 '0'结尾的C语言字符串
和以'$'结尾的DOS字符串

IDA支持所有格式的字符串

如果相信某一个十六进制是字符串

Edit->Strings->ASCII /按A

A默认是C语言字符串

Options->ASCII string style设置默认字符串

有的时候 IDA无法确定字符串

有可能是因为字符串在程序没有引用

 按a

 在Names窗口可以看见         Views->Open subviews-<Names

6.数组

IDA具有较强的数组聚合能力,可以把一串数据声明变成一行反汇编行

按数组的形式显示

从而提高可读性

 这里是一个数组 [] 就很明显

我们双击进入

能发现有点乱

Edit->Array /按*

 

 这里在 Items on a line 填写 0  就会自动调整

7.结构体

在C语言中

结构体是一个数据结构

可以把不同类型的数据结构组合到一个复合的数据类型中

结构体可以被声明为变量、指针或数组等

1.创建结构体

对于常见的文件类型 IDA会自动加载相应的类型库

例如 vc6win(Visual C++ 6.0)

在进行底层代码分析的时候

可以增加 mssdk(Windows.h)、ntddk(ntddk.h)等

这些类型库中具有相应的结构体

Shift+F11

可以打开加载类型库窗口(Loaded Type Libraries)

 如果我们要添加

右键->Load Type Library / 按 Insert

 这里就是IDA内置的结构体数据结构了

Views->Open subviews->Structures

打开结构体管理窗口

 然后按

Insert


 Add standard structure

 然后就可以添加我们的标准库

在默认的情况下 IDA会加载常用的结构

在结构体窗口按 Insert

就会显示程序内的的结构

对一个结构体双击 就会显示程序代码

 IDA会使用各种措施改善结构体代码的可读性

如果某一个程序正在使用结构体

而IDA不了解布局

那么就可以用户自定义结构体

并且放到反汇编代码清单中

结构体替换例子

#include <stdio.h> 

struct student
	{int id;
	char name[20];
	int age;
	};
struct student stu[2]={{01,"Mary",14},{02,"Angela",15}};
int main(void)
{
	struct student *p;
	for(p=stu;p<stu+2;p++)
		printf("%5d  %-20s%4d\n",p->id,p->name,p->age);
	return 0;
}

 我们双击进入 unk_407030

 使用 A/D

 可以进行定义

 然后我们打开数据结构窗口

我们 按Insert 增加 一个结构体类型"student"

 

 按D 加入数据然后修改为(按N) id 然后按A来设置结构

 最终

 然后我们可以把光标放在 00407030h处

 Edit->Structs->Struct var

 想同的

把0040704Ch的数据也变为student

 最后我们需要对重新操作的汇编进行操作

 例如这里的 esi+18h

Edit->Operand types ->Offset->Offset(Struct) /按T

 

 到这里我们就进行了替换结构体

即使我们的结构体的成员很多 也不需要每一个替换

IDA有批量处理的操作

可以通过一次操作完成全部工作

执行 Offset(Struct) /T

 

 这里就一下选中了所有 一次操作

IDA还可以在已经分析好的数据中建立结构体

Edit->Structs->Create struct from data

2.导入结构体

 从上面我们能发现 自己创建结构体 过于麻烦了

我们应该从C文件头 导入结构体才是最好的

我们能够积累自己建立的文件头 以后遇到直接快速导入即可

Load file ->Parse C header file

加载自定义的头文件

如果没有源代码 可以使用文本编辑器以C表示法定义一个结构体布局并且解析得到头文件

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/681891.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

走进人工智能|强化学习 AI发展的未来引擎

前言&#xff1a; 强化学习是一种通过智能体与环境交互&#xff0c;通过尝试最大化累计奖励来学习最优行为策略的机器学习方法。 文章目录 序言背景AI发展的未来引擎技术支持应用领域总结 本篇带你走进强化学习&#xff01;一起来学习了解吧&#xff01;&#xff01;&#xff0…

零入门kubernetes网络实战-36->基于vethpair-bridge-静态点对点模式的vxlan实现内网的跨主机通信方案一

《零入门kubernetes网络实战》视频专栏地址 https://www.ixigua.com/7193641905282875942 本篇文章视频地址(稍后上传) 本篇文章主要测试使用vxlan的点对点模式下实现跨主机的内网通信。 本篇文章采用的vxlan点对点模式是静态点对点&#xff0c;也就是说&#xff0c;目的VET…

qt调用图片并自适应界面大小显示

一、前言 记录qt使用图片打开、查看和关闭等操作 实现点击按键&#xff0c;打开选择的指定位置图片&#xff0c;有缩放显示&#xff0c;并可以点击放大按键放大图片&#xff0c;放大后图片自适应电脑窗口大小&#xff0c;大于窗口尺寸会根据最大宽和高缩放&#xff0c;小于窗…

软考:软件工程:软件开发方法,软件可行性分析,需求分析,ER实体图,数据流图,状态转换图,数据字典

软考&#xff1a;软件工程: 提示&#xff1a;系列被面试官问的问题&#xff0c;我自己当时不会&#xff0c;所以下来自己复盘一下&#xff0c;认真学习和总结&#xff0c;以应对未来更多的可能性 关于互联网大厂的笔试面试&#xff0c;都是需要细心准备的 &#xff08;1&#…

LC-1401. 圆和矩形是否有重叠

1401. 圆和矩形是否有重叠 难度中等56 给你一个以 (radius, xCenter, yCenter) 表示的圆和一个与坐标轴平行的矩形 (x1, y1, x2, y2) &#xff0c;其中 (x1, y1) 是矩形左下角的坐标&#xff0c;而 (x2, y2) 是右上角的坐标。 如果圆和矩形有重叠的部分&#xff0c;请你返回…

Linux——进程地址空间,写时拷贝,进程独立性

Linux进程内存分布 验证地址空间排布 结论&#xff1a;堆区向地址增大的方向增长&#xff0c;栈区向地址减少的方向增长。局部变量通常保存在栈上&#xff0c;先定义的先入栈&#xff0c;地址是比较高的&#xff0c;后定义的则地址小。 static变量 作用域不变&#xff0c;生命…

【go】Excelize处理excel表 带数据校验的文件导出

文章目录 1 Excelize介绍2 相关需求与实现2.1 数据的excel文件导出2.2 带数据校验的excel文件导出 1 Excelize介绍 Excelize 是 Go 语言编写的用于操作 Office Excel 文档基础库。官方文档&#xff1a;https://xuri.me/excelize/zh-hans/ 引入方法 go get "github.com/…

Linux——进程控制:创建、终止、等待、替换

进程创建 fork #include <unistd.h> pid_t fork(void);操作系统做了什么&#xff1f; 调用fork之后&#xff0c;内核的工作&#xff1a; 分配新的内存块和内核数据结构给子进程将父进程部分数据结构内容拷贝至子进程添加子进程到系统进程列表当中fork返回&#xff0c…

一个简单案例理解为什么在多线程的应用中要使用锁

需求:使用10个线程,同时对一个值count进行加一操作,每个线程对count加100000次,最终使得count1000000 第一版代码:不加锁 ​​​lock.c #include<stdio.h> #include<pthread.h>#define THREAD_COUNT 10void *thread_callback(void *arg){int *pcount(int*)arg;in…

计算机网络--网络传输基本概念

什么是IP地址&#xff1f; 在计算机出厂的时候&#xff0c;有一个唯一标识的物理地址。但是因为厂商不同等各种原因&#xff0c;用来标识一台计算机在网络中是比较麻烦的&#xff0c;于是出现了IP地址&#xff0c;IP地址是互联网协议地址的意思&#xff0c;是“Internet Protoc…

【Matlab】数字图像的 SVD 分解

奇异值分解 (SVD, Singular Value Decomposition) 是线性代数中一种重要的矩阵变换方法&#xff0c;对矩阵进行 SVD 分解&#xff0c;可以把复杂的矩阵简化&#xff0c;从而提取出重要的信息。数字图像的 SVD 分解是对数字图像建模的一种方法与工具&#xff0c;可以应用于图像压…

操作系统01-导论

一、概述 操作系统&#xff1a;英文是operating system&#xff0c;OS 它的作用运行用户程序&#xff08;核心目标&#xff09;高效使用计算机&#xff08;面向系统&#xff09;方便使用计算机&#xff08;面向用户&#xff09; 二、内容 2.1 现代计算机系统 一个或多个CPU和…

机器学习:self supervised learning

340M 参数 BERT 自监督学习的目标跟目标越接近越好。 一个任务&#xff1a;预测句子中被mask的词&#xff1a; BERT通过Masking Input来获得训练数据 mask有两种做法&#xff1a; 将某个字token换成一个特殊符号&#xff08;代表盖住&#xff09; 随机把某个字换成另外一个…

chatgpt赋能python:Python程序怎么打包

Python程序怎么打包 Python作为一种功能强大的编程语言&#xff0c;它的很多应用都需要打包成可执行文件或者可以方便部署的代码。本篇文章将介绍Python程序打包的方法及步骤。 为什么需要打包&#xff1f; 分享代码或程序&#xff1a;当你编写了一个Python程序并且想要分享给…

【⑥MySQL多表查询】:让你的数据检索更高效

前言 ✨欢迎来到小K的MySQL专栏&#xff0c;本节将为大家带来MySQL中多表查询相关知识的讲解 目录 前言一、多表关系二、多表查询1、交叉连接2、内连接3、外连接 三、集合运算四、七种JOINS实现五、多表查询练习六、总结 一、多表关系 ✨项目开发中&#xff0c;在进行数据库表结…

MySQL生产环境高可用架构详解

一、MySQL高可用集群介绍 1、数据库主从架构与分库分表 随着现在互联网的应用越来越大&#xff0c;数据库会频繁的成为整个应用的性能瓶颈。而 我们经常使用的MySQL数据库&#xff0c;也会不断面临数据量太大、数据访问太频繁、数据 读写速度太快等一系列的问题。所以&#xf…

记录分享在10年老的商务本Dell E6230上安装Debian 12的过程,遇到的问题和解决方法

原先在笔记本上安装的是Debian 9&#xff0c;最近发现无法更新了&#xff0c;查一下发现&#xff0c;所有的“源”只支持deb10&#xff0c;11 和 12&#xff0c;所以特意订了一块新的硬盘来安装新系统&#xff0c;前后倒腾了两天多。 在此记录这个过程中遇到的问题和解决的方法…

Mysql主从复制和读写分离(期望日子清静,抬头皆是温柔)

文章目录 一、读写分离1.什么是读写分离?2.为什么要读写分离呢?3.什么时候要读写分离?4.读写分离原理5.读写分离方式&#xff08;1&#xff09;基于程序代码内部实现&#xff08;2&#xff09;基于中间代理层实现 二、主从复制1.主从复制与读写分离的关系2.mysql支持的复制类…

langchain源码阅读系列(一)之LLM输入输出管理

原文首发于博客文章OpenAI 文档解读 LangChain 主体分为 6 个模块&#xff0c;分别是对&#xff08;大语言&#xff09;模型输入输出的管理、外部数据接入、链的概念、&#xff08;上下文记忆&#xff09;存储管理、智能代理以及回调系统&#xff0c;通过文档的组织结构&#x…

如何编写一个最简单的 udp 版本的 echo server 和 echo client(小白也懂!)

目录 目的 第一步 编写Server(服务器) 第二步 创建Server的各类参数 第三步 实现具体的Server内容 第四步 编写Client(客户端) 实现具体的Client内容 总流程 总代码 源码下载 目的 我们编写一个udp 版本的 echo server 和 echo client 实现在自己电脑上通过客户端…