在一次逆向的过程中我碰到了这种情况:
让我困惑的是红框 框出来的2句。
test和jz联用可以理解,但test和jle联用是什么意思?
1. 来看Intel官方手册上对AND的定义:
首先AND会影响SF, ZF, PF, CF, OF标志位。
2. 来看看jle发生跳转的条件
jle会受到ZF的影响。也就是说如果SRC1 AND SRC2的结果是0。ZF标志会变成1。跳转就会发生
jle发生跳转的另一种可能是SF ≠ OF。
而我们看到AND操作中其会强制CF和OF为0。所以如果我们想要jle利用SF ≠ OF规则来跳转就必须确保SF置位。
SF标志位取决于算数的结果的MSB也就是最高位是否为1,如果最高位为1则SF为1,否则为0
所以想要利用这条规则就必须是2个负数的补码进行AND操作。
(完)