windows逆向1

  1. OD 支持哪些調(diào)試方式传透?
    ① 支持拖拽
    ② 支持菜單-文件-打開凉唐,打開的時候可以添加命令行參數(shù)
    ③ 支持右鍵菜單打開
    ④ 支持附加調(diào)試
    ⑤ 支持 DLL 調(diào)試
    ⑥ 支持多線程調(diào)試
  2. OD 中的斷點有哪些?分別原理是什么湿痢?
    ① 軟件斷點涝缝,F(xiàn)2,修改代碼處為 int3譬重,異常觸發(fā)再還原
    ② 硬件斷點拒逮,寄存器設(shè)置地址到 dr0~dr3,dr6, 觸發(fā)單步異常
    ③ 內(nèi)存斷點臀规,修改內(nèi)存屬性(VirtualProtectEx)
    ④ 條件斷點滩援,Shift+F2, 與軟件斷點一樣
    ⑤ 消息斷點,在條件斷點基礎(chǔ)上增加了宏定義
    ⑥ 記錄斷點塔嬉,利用跟蹤記錄玩徊,然后設(shè)置條件,可以斷下
  3. OD 快捷鍵有哪些谨究?
    F7 單步步入
    F2 斷點
    F8 單步步過
    Ctrl+P 補丁
    F9 執(zhí)行
    Ctrl+F2 重新加載
    F3 打開文件
    Ctrl+G 打開跳轉(zhuǎn)窗口
    Alt+B 查看所有斷點
    Ctrl+F9 執(zhí)行到返回
    Ctrl+T 設(shè)置條件
    Alt+X 退出
    Ctrl+A 分析模塊
    -/+ 上一步.下一步
    Ctrl+S 命令搜索
    Ctrl+E 打開編輯窗口
    ESC 返回上一步
    F4 運行到光標(biāo)處
    Alt+E 打開模塊列表
    Alt+K 查看調(diào)用棧
    Ctrl+F7 自動步進(jìn)
    Ctrl+F8 自動步過
    Ctrl+ +/- 跳轉(zhuǎn)到上/下一個函數(shù)
    Alt+C 打開 CPU 窗口
    恩袱; 注釋
    Alt+F4 退出 OD
    Alt+M 查看內(nèi)存
    Alt+L 查看記錄
    Ctrl+B 查詢二進(jìn)制數(shù)據(jù)
    空格 打開匯編窗口
    Ctrl+L 查詢下一條數(shù)據(jù)
    Alt+O 調(diào)試設(shè)置
    Ctrl+F11 跟蹤記錄

匯編指令
push eax
等價于:

sub esp, 4
mov [esp],eax

dec esp
dec esp
dec esp
dec esp
mov [esp],eax

VS 函數(shù)

  1. CheckESP
    調(diào)用之前 是 cmp xxx,esp 指令,call 內(nèi)部是 jnz xxx
    函數(shù)一般是在函數(shù)結(jié)束時胶哲、call 調(diào)用完之后出現(xiàn)
  2. CheckStackVars
    調(diào)用之前 是 lea edx,xxxxx 指令畔塔,call 內(nèi)部是對 0Xcccccccc 進(jìn)行判斷
    函數(shù)一般在函數(shù)末尾。
image.png
  1. security_check_cookie
    調(diào)用之前是 xor exx, ebp 指令纪吮,call 內(nèi)部是對參數(shù)與安全 cookie 進(jìn)行判斷俩檬。
    IDA 中轉(zhuǎn)換數(shù)據(jù)為浮點數(shù)
image.png

源碼到 main 函數(shù)流程


image.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市碾盟,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌技竟,老刑警劉巖冰肴,帶你破解...
    沈念sama閱讀 212,816評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異榔组,居然都是意外死亡熙尉,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,729評論 3 385
  • 文/潘曉璐 我一進(jìn)店門搓扯,熙熙樓的掌柜王于貴愁眉苦臉地迎上來检痰,“玉大人,你說我怎么就攤上這事锨推∏撸” “怎么了公壤?”我有些...
    開封第一講書人閱讀 158,300評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長椎椰。 經(jīng)常有香客問我厦幅,道長,這世上最難降的妖魔是什么慨飘? 我笑而不...
    開封第一講書人閱讀 56,780評論 1 285
  • 正文 為了忘掉前任确憨,我火速辦了婚禮,結(jié)果婚禮上瓤的,老公的妹妹穿的比我還像新娘休弃。我一直安慰自己,他們只是感情好圈膏,可當(dāng)我...
    茶點故事閱讀 65,890評論 6 385
  • 文/花漫 我一把揭開白布玫芦。 她就那樣靜靜地躺著,像睡著了一般本辐。 火紅的嫁衣襯著肌膚如雪桥帆。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 50,084評論 1 291
  • 那天慎皱,我揣著相機與錄音老虫,去河邊找鬼。 笑死茫多,一個胖子當(dāng)著我的面吹牛祈匙,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播天揖,決...
    沈念sama閱讀 39,151評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼夺欲,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了今膊?” 一聲冷哼從身側(cè)響起些阅,我...
    開封第一講書人閱讀 37,912評論 0 268
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎斑唬,沒想到半個月后市埋,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,355評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡恕刘,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,666評論 2 327
  • 正文 我和宋清朗相戀三年缤谎,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片褐着。...
    茶點故事閱讀 38,809評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡坷澡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出含蓉,到底是詐尸還是另有隱情频敛,我是刑警寧澤项郊,帶...
    沈念sama閱讀 34,504評論 4 334
  • 正文 年R本政府宣布,位于F島的核電站姻政,受9級特大地震影響呆抑,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜汁展,卻給世界環(huán)境...
    茶點故事閱讀 40,150評論 3 317
  • 文/蒙蒙 一鹊碍、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧食绿,春花似錦侈咕、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,882評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至铲汪,卻和暖如春熊尉,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背掌腰。 一陣腳步聲響...
    開封第一講書人閱讀 32,121評論 1 267
  • 我被黑心中介騙來泰國打工狰住, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人齿梁。 一個月前我還...
    沈念sama閱讀 46,628評論 2 362
  • 正文 我出身青樓催植,卻偏偏與公主長得像,于是被迫代替她去往敵國和親勺择。 傳聞我的和親對象是個殘疾皇子创南,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,724評論 2 351

推薦閱讀更多精彩內(nèi)容