编写自定义反汇编器的原因
一、大多数反汇编器,在正常反汇编中无法避免出现隐藏指令的情况(比如jne跳转到不是指令起始的地址中),当出现这种情况时,需要人工定位到被隐藏指令的偏移地址处进行反汇编。正常情况下,可以通过在不同的偏移位置进行反汇编以显示隐藏指令。
二、重叠指令不仅出现在故意混淆的代码中,也出现在包含手写汇编的、高度优化的代码中。
编写自定义反汇编器不仅仅用于分析混淆代码,还用于需要完全控制反汇编过程的所有情况,通过反汇编器完成特定分析。
Capstone
capstone.cs类提供主体功能,它提供了对capstone的disasm函数的访问接口。该函数主要对代码段进行反汇编并返回结果。
要在C程序中使用capstone,需要包含#include<capstone/capstone.h>并使用lbfd -lcpstone编译参数。
capstone不存在完整的API文档。所有API函数的注释定义与数据结构信息都在capstone.h头文件中定义。
capstone实现线性反汇编
/* Linearly