X64DBG是目前来说64位windows操作系统最主流的调试器,这里简单介绍下一些需要注意的使用姿势。
1、取消系统断点。默认是系统断点,可以打开,选项-设置把系统断点勾掉,只断入口断点和TLS回调函数。
2、带参数调试进程。文件-改变命令行。
3、寄存器上右键高亮,可以高亮寄存器,阅读shellcode时比较容易分辨寄存器值变化。或者使用快捷键H键。
4、循环指令中设置条件记录断点的方法(脱解密壳或逆算法基本必用):
指令上首先F2下断点,然后在断点界面右键Edit,设置暂停条件。并记录寄存器