• 【逆向知识】VS程序反汇编找main函数


    工具:OllyICE
    调试快捷键说明:
    F2键:设置断点,只要在光标定位的位置
    F4键:程序运行到光标处
    F7键:单步步入。功能同单步步过(F8)类似,区别是遇到 CALL 等子程序时会进入其中,进入后首先会停留在子程序的第一条指令上。
    F8键:单步步过。每按一次这个键执行一条反汇编窗口中的一条指令,遇到 CALL 等子程序不进入其代码。
    回车键:
    F9键:运行。按下这个键如果没有设置相应断点的话,被调试的程序将直接开始运行。

    VS2013 默认调用三个参数

    VS2015 默认调用四个参数

    对表示有main字样的地址,按F2键设置断点,按F4键将程序运行到光标处。F7进入有main函数的内部,F8键单步步入。遇见push ebp,则是程序的开头;
    注意:不同编译器有不同的处理,对于微软的VS系列,编译器总是生成使用[ebp-disp]的代码来访问局部变量。

    
    012C2E70 >  55              push ebp
    012C2E71    8BEC            mov ebp,esp
    012C2E73    E8 69E2FFFF     call 10_1_静?012C10E1
    012C2E78    50              push eax
    012C2E79    E8 74E5FFFF     call 10_1_静?012C13F2
    012C2E7E    8B00            mov eax,dword ptr ds:[eax]
    012C2E80    50              push eax
    012C2E81    E8 54E4FFFF     call 10_1_静?012C12DA
    012C2E86    8B08            mov ecx,dword ptr ds:[eax]
    012C2E88    51              push ecx
    012C2E89    E8 DFE2FFFF     call 10_1_静?012C116D
    012C2E8E    83C4 0C         add esp,0xC
    012C2E91    5D              pop ebp
    012C2E92    C3              retn
    

  • 相关阅读:
    根据出生日期来计算年龄
    tomcat 7 7.0.73 url 参数 大括号 {} 不支持 , 7.0.67支持
    hdu 1272(并查集)
    hdu 1558(计算几何+并查集)
    hdu 1856(hash+启发式并查集)
    hdu 1598(最小生成树)
    poj 3164(最小树形图模板)
    hdu 2489(状态压缩+最小生成树)
    hdu 3371(启发式合并的最小生成树)
    hdu 1301(最小生成树)
  • 原文地址:https://www.cnblogs.com/17bdw/p/6111897.html
Copyright © 2020-2023  润新知