【逆向】汇编

参考: 阮一峰 汇编语言入门 (寄存器,内存模型,CPU指令)

逆向工程核心原理

第4章 IA32位寄存器

基本程序运行寄存器:4类寄存器

  • 通用寄存器,8个,32位

  • 段寄存器,6个,16位。内存保护技术,划分内存

  • 程序状态与控制寄存器EFLAGS,1个,32位
    ZF(Zero flag,零标志):若运算结果为0,则其值为1(true),否则为0
    OF(overflow flag,溢出标志):有符号整数溢出/最高有效为MSB改变时为1
    CF(carry flag,进位标志):无符号整数溢出为1

  • 指令指针寄存器EIP,1个,32位:CPU要执行的指令地址
    在这里插入图片描述

  • EAX:累加器,保存返回值。所有win32 API函数都会把返回值保存到EAX

  • EBX:基址寄存器

  • ECX:计数器,每次循环-1

  • EDX:数据寄存器

以上常用于算术运算,保存常量和变量

  • EBP:基址指针,ebp上面是返回地址和传入参数,下面是临时变量
  • ESI:源字符串索引
  • EDI:目标字符串索引
  • ESP:当前栈顶地址

以上四个常用于保存内存地址的指针

第5章 栈

栈的作用

  1. 保存局部变量
  2. 传递参数
  3. 保存返回地址

push时,栈指针向栈顶移动(低位),pop时向栈底移动(高位)

第7章 栈帧

利用EBP访问栈内局部变量,参数,返回地址(缓冲区溢出攻击)。
初始化时,将ESP的值赋值给EBP,以EBP作为基址,访问变量,最后将EBP的值赋值给ESP,还原到最初状态。
最新编译器的优化optimization不会生成栈帧。

加密和解密

C4 逆向分析

4.1 32位逆向

启动函数后调用winmain函数
根据call和ret指令 识别函数;或通过寄存器传递函数地址(鼎泰计算函数地址),如call [4*eax+10h]
三种传递函数参数方式:
栈:esp栈顶指针,stdcall从右往左压入参数
寄存器:fastcall,Delphi采用fastcall时将参数分别放在eax,dx,cx中剩余的按从左至右压入栈
全局变量隐含参数传递

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
嗨!对于逆向学习汇编语言的学习笔记,我可以给你一些基本的指导。首先,汇编语言是一种低级语言,它与计算机的底层硬件密切相关。逆向工程则是通过分析和理解已编译的程序来获取程序的内部信息。 以下是一些学习汇编语言和逆向工程的建议: 1. 学习基础知识:了解计算机体系结构、寄存器、内存和指令集等基础概念是必要的。可以先阅读相关的书籍或在线教程,掌握这些基本概念。 2. 掌握汇编语言的语法和指令集:每种计算机体系结构都有自己的汇编语言语法和指令集。选择一种你感兴趣的体系结构(如x86、ARM等),并学习它的汇编语言。 3. 练习编写和调试汇编代码:通过编写简单的汇编代码来熟悉语法和指令集。使用调试器来单步执行代码并观察寄存器和内存的变化。 4. 分析已编译程序:选择一个目标程序进行逆向分析。使用反汇编器将程序转换为汇编代码,并分析代码的逻辑和功能。这有助于理解程序的结构和运行过程。 5. 使用调试器进行动态分析:通过调试器来动态地执行程序,并观察程序在运行时的行为。使用断点、内存查看器和寄存器查看器等工具来分析程序的状态和数据。 6. 学习逆向工程工具和技术:了解常用的逆向工程工具和技术,如IDA Pro、OllyDbg、Ghidra等。掌握这些工具的使用可以提高你的逆向分析能力。 7. 参考优秀资源:阅读与逆向工程和汇编语言相关的书籍、论文和博客,关注相关的社区和论坛。与其他逆向工程师交流经验也是很有帮助的。 记住,逆向工程是一个需要耐心和实践的过程。持续学习和实践将帮助你提高逆向分析的技能。祝你在学习汇编语言和逆向工程的过程中取得好成果!

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

岁月漫长_

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值