VMP学习笔记之壳基础流程、X86指令Opcode快速入门
本文为看雪论坛优秀文章
看雪论坛作者ID:黑手鱼
【加壳方式】UPX 0.89.6 - 1.02 / 1.05 - 2.90 (Delphi)
【编写语言】Borland Delphi 4.0 - 5.0
【操作平台】Win7 32位
【作者声明】以看雪作者waiWH的VMP还原系列为参考原型逆向分析
加壳机的壳是秒杀壳,自行百度 HelloASM.exe是测试demo 保护全关
1、读取PE 基本结构
定义的结构如下:
2、获取到壳要的各种API
3、将用户要VM的Opcode进行解析
(这个后面有详细说明)
4、定位到加密按钮
5、sub_4A3414函数分析
1、快速入门Opcode
1)Legacy Prefix(可选)
2)REX prefix(用于64位模式,这里不做讲解)
3)Opcode(必须有)
4)ModRM(可选)
5)SIB(可选)
6)Displacement(可选)
7)Immediate(可选)
2、 指令前缀讲解(可选)
F0H - LOCK F2H - REPNE/REPNZ,仅用于串操作和I/O指令,也可被用作某些指令的强制性前缀 F3H - REP或REPE/REPZ,仅用于串操作和I/O指令,也可被用作某些指令的强制性前缀
2EH—CS 段重载(用于任意分支指令时保留) 36H—SS 段重载(用于任意分支指令时保留) 3EH—DS 段重载(用于任意分支指令时保留) 26H—ES 段重载(用于任意分支指令时保留) 64H—FS 段重载(用于任意分支指令时保留) 65H—GS 段重载(用于任意分支指令时保留)
2EH—分支不被接受(仅用于Jcc指令中) 3EH—分支被接受(仅用于Jcc指令中)
3、 OPcode详解(必备)
4、ModR/M 和 SIB 字节(可选)
许多涉及内存操作数的指令都有一个紧挨着主操作码的寻址格式说明字节(叫做ModR/M字节),ModR/M字节包含3个域信息:
某些ModR/M字节编码需要第二寻址字节(SIB)。基址+索引或者比例+索引形式的32位寻址需要SIB字节。SIB字节包括下列域:
scale 域指定比例因子。
index域指定索引寄存器号。
base 域指定基址寄存器号。
ModR/M和SIB编码详见第2.1.5节。
5、针对前面内容进行实践
参考书籍
1、查ModRM、SIB表使用的是:参考文档:Intel开发者手册 第二卷 指令集手册 第2章
2、查OPcode使用的是:参考文档:IntelCPU机器指令中文版手册
26:C784C8 44332211 78563412 MOV DWORD PTR ES:[EAX+ECX*8+0x11223344],0x12345678
注:
1. “[--][--]”记号表示ModR/M 后跟随有一个SIB字节。
2. “disp32”记号表示ModR/M(或者SIB,如果出现的话) 后跟随一个32位的偏移量,该偏移量被加至有效地址。
3. “disp8” 记号表示ModR/M(或者SIB,如果出现的话)后跟随一个8位的偏移量,该偏移量将被符号扩展,然后被加至有效地址。
注:“[*]”记号表示:若MOD = 00B表示没有基,且带有一个32位的偏移量;否则表示disp8或disp32 + [EBP]。即提供如下的寻址方式:
MOD 有效地址
00 [scaled index] + disp32
01 [scaled index] + disp8 + [EBP]
10 [scaled index] + disp32 + [EBP]
- End -
看雪ID:黑手鱼
https://bbs.pediy.com/user-585205.htm
*本文由看雪论坛 黑手鱼 原创,转载请注明来自看雪社区
进阶安全圈,不得不读的一本书
﹀
﹀
﹀