1.先用file命令查看文件类型,文件为64位ELF文件,剥去符号表信息。
2.用IDA打开,静态分析,F5反编译。
3.分析代码,找到关键程序语句。程序通过fork函数,创建子进程。pid>0部分为父进程代码执行。由waitpid(pid, &stat_loc, 0);语句知道,父进程要等子进程结束以后再执行,那么我们先看子进程部分。
1.先用file命令查看文件类型,文件为64位ELF文件,剥去符号表信息。
2.用IDA打开,静态分析,F5反编译。
3.分析代码,找到关键程序语句。程序通过fork函数,创建子进程。pid>0部分为父进程代码执行。由waitpid(pid, &stat_loc, 0);语句知道,父进程要等子进程结束以后再执行,那么我们先看子进程部分。