逆向---调试技巧

调试之前尽可能多地搜集信息,各种静态工具/行为监控工具能看到的特征都记一下,方便对应,有目的地调试

  1. 关注执行一个函数之后是否还在主线程内
  2. 如果有可见的元素,可以结合变化定位关键代码
    列一下常用的可见元素:
    • 命令行的字符串输出
    • UI界面的变化
    • 进程创建(任务管理器或其他工具)
    • 网络请求(wireshark/Network Monitor等工具)
  3. 把关键函数调用列出来,整理一个列表,可帮助理清思路,确认自己在哪儿
  4. 巧用虚拟机的快照功能,一些动态分配的地址可以保持不变
  5. 多想一下如果自己是作者,会是什么思路,猜然后验证会极大提高速度,猜不对不要气馁,继续分析即可
  6. 也可以拿python模拟自己的猜想,对比结果
  7. 自己搞不清流程的话,拿draw.io画流程图,梳理流程
  8. 根据api使用去猜测和定位很重要,比如VirtualAlloc可以用来定位内存独立代码位置
  9. 如果遇到系统dll调试,可以设置调试器,下载已知的pdb文件,会增加很多符号
  10. 调试器的调用堆栈和IDA的引用链可以很好地梳理逻辑
  11. 在IDA里,可以根据样本特征,应用对应的signature,增加很多已知函数符号标记,减少不必要工作量

有什么地方暂时不清楚或者发现了什么问题,用自己的符号标记,然后慢慢解决
多记多猜多验证

20190102
20201211

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值