- 条件断点
比如判断间接寻址地址[esp+12]的值大于100:
Dword(ESP+12)>100
当eax为0时,会触发断点:
eax = 0
- 反调试:将ida.exe改名为run.exe(或者其他名字)可以跳过部分反汇编器的检查。
- Dword_5545a1[2],5545A1地址的数据值被当做dword来处理,取第三个元素。
- 代码或者数据(被加壳导致)不能被识别的处理:先undefine,转换为字节(db),根据内容选择code或者data。
- 快速将地址处的指令反汇编为函数格式,按p键;快速将地址处的值反汇编,按c键。
- 快速关闭窗口,鼠标放在子窗口中,然后在"菜单"中点击 "close window"按钮。