今天已是国庆的第五天,白天去武馆训练过后,晚上回来品一杯西湖龙井,更一篇博客,一来帮助需要之人,二来加深自己的理解。
下面就说关于在IDA中Android so的动态调试的问题以及在so的三个层次下断点的操作。
问题篇:
1.动态调试的作用以及与我们常说的脱壳区别之处?
2.IDA的下断点调试的原理?
3.有无反调试的步骤区别?以及原理?
4.反调试与反附加的区别?
5.IDA动态调试so时有哪三个层次?以及如何下断点?
注意:so的动态调试与脱壳在步骤上有很多的相似之处,关于脱壳在后面会详细介绍加壳以及脱壳的发展历程。
解答原理篇:
第一个问题:
曰:动态调试作用有二:
其一:dump内存,即:找准时机dump出解密后的正确文件;
其二:查看每一步状态,进一步分析出正确的逻辑;
脱壳只是我们在调试系统级别的.so文件后 ,找准时机dump出正确而真实的.so文件,而动态调试只不过是手动脱壳的一种表现方式。
第二个问题:
曰:(由于师哥说面试时喜欢问,此处列出来)
下断点原理:
由于下断点有硬件断点和软件断点,我们在这里只说IDA中的软件断点原理:
X86系列处理器提供了一条专门用来支持调试的指令,即INT 3,这条指令的目的就是使CPU中断(break)到调试器,以供调试者对执行现场进行各种分析。
当我们在IDA中对代码的某一行设置断点时,即:F2,调试器会先把这里的本来指令的第一个字节保存起来,然后写入一条INT 3指令,因为INT 3指令的机器码为11001100b(0xCC)当运行到这的时候CPU会捕获一条异常,转去处理异常,CPU会保留上上下文环境,然后中断到调试器,大多数调试器的做法是在被调试程序中断到调试器时,会先将所有断点位置被替换为INT 3的指令恢复成原来的指令,然后再把控制权交给用户。这样我们就可以愉快的开始调试了。如下图所示也是写调试器的原理图:
第三个问题:
曰:先说无反调试:
1.adb push d:\android_server(IDA的dbgsrv目录下) /data/local/tmp/android_server(这个目录其实可以随便放,有的反调试会检测这)
2.adb shell
3.su(一定要有root权限)
4.cd /data/local/tmp