天书夜读:入手篇 熟悉汇编

《天书夜读:从汇编语言到Windows内核编程》下载地址:http://download.csdn.net/detail/qq1012848571/5999403


0、call、ret、push、pop、add、sub都可以操作堆栈,栈顶比栈底的地址小,由esp寄存器指向;
1、call 的本质相当于push+jmp,ret的本质相当于pop+jmp。

  call用来调用函数,先将下一条指令的地址压栈,再跳转到调用函数的开始处;ret弹出返回指令,再跳转;

2、数据传送指令:

  mov dst,src                    :数据移动指令;

  xor  eax,eax                   :快捷的清零指令;

  lea edi,[ebp-0cch]            :load effect address,方括号表示存储器,即ebp-0cch地址处得内容,该指令取得该内容的地址--ebp-0cch;

  stos dword ptr es:[edi]   :串存储指令,从es:[edi]开始,将eax中的内容以双字存储ecx次;

3、Windows中,不管哪种调用方式都是返回值放在eax中,然后返回。外部从eax中得到值。

4、Ebp总是被我们用来保存这个函数执行之前的esp的值,即当前函数的栈底;

5、把局部变量区域初始化成全0cccccccch,0cch实际是int 3 指令的机器码,这是一个断点中断指令。

6、函数调用方式:

__stdcall调用约定:

函数的参数自右向左通过栈传递,被调用的函数在返回前清理传送参数的内存栈,

 

__cdecl调用约定:

CC++程序的缺省调用方式。每一个调用它的函数都包含清空堆栈的代码,所以产生的可执行文件大小会比调用__stdcall函数的大。函数采用从右到左的压栈方式。注意:对于可变参数的成员函数,始终使用__cdecl的转换方式。

 

__fastcall调用约定:

它是通过寄存器来传送参数的(实际上,它用ECXEDX传送前两个双字(DWORD)或更小的参数,剩下的参数仍旧自右向左压栈传送,被调用的函数在返回前清理传送参数的内存栈)

 

thiscall调用约定:

仅仅应用于"C++"成员函数。this指针存放于CX寄存器,参数从右到左压。thiscall不是关键词,因此不能被程序员指定。

 

naked call调用约定:

采用上述4种调用约定时,如果必要的话,进入函数时编译器会产生代码来保存ESIEDIEBXEBP寄存器,退出函数时则产生代码恢复这些寄存器的内容。naked call不产生这样的代码。naked call不是类型修饰符,故必须和_declspec共同使用。


7、任何一段中间不加任何跳转,连续的mov和加减乘除指令一般都可以还原为一个C表达式。

  如果有下面的代码段,说明可能是含有数组或结构体。

    Mov eax,<数组下标>

    Imul eax,eax,<结构大小>

    Mov ecx, <结构数组开始的地址>

    Mov eax, dword ptr [ecx + eax]

  若要访问结构内部变量的时候,最后面的一个指令还会加上一个数字:

    mov  eax,dword ptr[ecx+eax+0ch]

8、分析发行版汇编指令时:

  与堆栈操作相关的,call,ret等相关指令,我们叫做函数调用([函数])指令:  F指令

  流程控制代码,涉及对循环变量的操作指令,判断和跳转指令:C指令

  数据处理指令,其它一般为数据处理指令:D指令

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值