第八章 Android 原生程序开发与逆向分析(五)(原生 C 程序逆向分析)

原生 C 程序逆向分析

  • 一个完整的原生程序中,除了顺序执行的代码流,还有 for 循环、while 循环、if……else 语句、switch 语句等分支语句结构。了解这些语句结构所生成的汇编指令特点,有助于理解反汇编代码的行为

编译原生 C 程序

  • 实例:app6(包含 C 语言中常见分支语句结构)
#include <stdio.h>

int nums[5] = {1, 2, 3, 4, 5};
int for1(int n)
{
    int i = 0;
    int s = 0;
    for (i = 0; i < n; i++)
    {
        s += i * 2;
    }
    return s;
}
int for2(int n)
{
    int i = 0;
    int s = 0;
    for (i = 0; i < n; i++)
    {
        s += i * i + nums[n - 1];
    }
    return s;
}

int dowhile(int n)
{
    int i = 1;
    int s = 0;
    do
    {
        s += i;
    } while (i++ < n);
    return s;
}
int whiledo(int n)
{
    int i = 1;
    int s = 0;
    while (i <= n)
    {
        s += i++;
    }
    return s;
}

void if1(int n)
{
    if (n < 10)
    {
        printf("the number less than 10\n");
    }
    else
    {
        printf("the number greater than or equal to 10\n");
    }
}
void if2(int n)
{
    if (n < 16)
    {
        printf("he is a boy\n");
    }
    else if (n < 30)
    {
        printf("he is a young man\n");
    }
    else if (n < 45)
    {
        printf("he is a strong man\n");
    }
    else
    {
        printf("he is an old man\n");
    }
}

int switch1(int a, int b, int i)
{
    switch (i)
    {
        case 1:
            return a + b;
            break;
        case 2:
            return a - b;
            break;
        case 3:
            return a * b;
            break;
        case 4:
            return a / b;
            break;
        default:
            return a + b;
            break;
    }
}

int main(int argc, char const *argv[])
{
    printf("for1: %d\n", for1(5));
    printf("for2: %d\n", for2(5));

    printf("dowhile: %d\n", dowhile(100));
    printf("while: %d\n", whiledo(100));

    if1(5);
    if2(35);

    printf("switch1: %d\n", switch1(3, 5, 3));
    
    return 0;
}

  • 编译生成未经优化处理的 app6,查看运行效果:
    在这里插入图片描述

for 循环分支结构

for1()

  • 用 objdump 查看 for1() 的反汇编代码:
    在这里插入图片描述
  • 0x628 处的 sub sp, sp, #0x10:开辟栈帧(栈空间)指令,用于存放本函数中用的临时变量信息,大小为 16 字节。在栈变量用完,函数返回前,会有一条恢复栈帧(栈寄存器)指令与其对应,即 0x680 处的 add sp, sp, #0x10,此指令执行后,sp 寄存器的值为原来保存的值,这就保证了函数执行后栈不会被破坏。阅读上述汇编代码,发现除了 sp 寄存器,其他的寄存器都以“w”开头,而非“x”,说明 for1() 中用的变量是 32 位的,也印证了 int 类型在 AArch64 上是 32 位的。在开辟的 16 字节栈空间中,可存放 4 个 32 位的整型数
  • 0x62c 处的 str w0, [sp, #12]:将 w0 中的值放到 sp 寄存器加 12(此处为十进制)的地方。因为 w0 ~ w7 用来存放函数的前八个参数,所以这里的 w0 即 for1() 的第一个参数。将其保存到临时的栈地址中,后面可能用到
  • 0x630 ~ 0x638 处的三条 str wzr, [sp, #x]:将 sp 寄存器加一个偏移的栈空间的数据清零,目的为初始化临时变量。wzr 为零寄存器,读它的值会返回 0,写它的值的操作会被忽略。另外可看出,索引栈变量用的是 sp 作为基址寄存器,和 x86 的 bp(ebp)不同。还有,这三条指令的第一条和第三条相同,sp 的值没变化,怎么看都是重复了(可能是编译器生成的多余指令)
  • 0x63c 处的 ldr w8, [sp, #8]:将上面被清零的临时变量的值赋给 w8 寄存器(表示要用它了)
  • 0x640 处的 ldr w9, [sp, #12]:将函数的第一个参数的值赋给 w9
  • 0x644 处的 cmp w8, w9:比较 w8 和 w9 的值
  • 0x648 处的 cset w8, lt:此指令是 CSINC 指令的别名。若条件为 true,则将目标寄存器设置为 1,否则将其设置为 0(见《ARM Architecture Reference Manual》。条件为 lt,即有符号小于。这条指令的意思为若上一条指令比较的结果为小于,则将 w8 设置为 1,否则设置为 0
  • 0x64c 处的 tbnz w8, #0, 654 <for1 + 0x2c>:若 w8 的值不等于 0(即 w8 < w9),则跳转到标签处(循环体),for
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值