• 关闭侧边栏
  • IDA

    第 8 页,共 11 页« 最新...234567891011

    VMWare的GDB调试器功能比较简单也比较基础,该调试器并不知道处理器和线程的任何信息(对于Windows系统),因而如果想要得到一些高等级的信息,我们需要自己做一些额外的工作。本文主要讲解了如何使用IDAPython脚本来让IDA处理已经加载的模块列表和加载符号库。

    设置VM来进行调试

    在进行这一步之前首先要保证你已经有了一个已经安装好的Windows(32位)的操作系统。在开始调试之前,首先要拷贝你想要看到符号的模块到系统目录下,如果你不确定要复制那些文件,可以将如下的文件复制到虚拟机目录下:位于System32目录下的nt*.exe和hal.dll文件、整个System32\drivers目录。在这里我将文件复制到了E:\虚拟机系统\Windows 7\Shar4ed dll\目录下。

    编辑虚拟机的.vmx文件来激活GDB调试器功能:

    图01
    Continue reading

    Click Here to Download these plugins!

    It took me two weeks to write two IDA plugins, a renew, fast IDB2Sig plugin and a new, very fast LoadMap plugin.
    The IDB2SIG plugin I rewrote base on the orginal source code and idea of:
    - Quine (quine@blacksun.res.cmu.edu)
    - Darko
    - IDB2PAT of J.C. Roberts <mercury@abac.com>
    Thanks all of you very much. I think all of you will allow me to public the new source code.
    The LoadMap plugin I wrote base on the idea of Toshiyuki Tega. It will supports loading and parsing VC++, Borland (Delphi/BC++/CBuilder) and DeDe map files.
    And with two plugins, I need only two days to create two signature file for Delphi 6/7. Very fast and convenience. Hereafter, we can use two above plugins to create signature files, load map symbols…

    Source is included, and plugins are precompiled for IDA 4.5 and 5.2.

    今天在测试的时候发现IDA 5.5可以启动windbg调试器,而IDA 6.0却无法启动windbg调试器。大体看了一下可能是由于搜索路径造成的,重新将windbg安装到program files下之后问题就结局了。

    网上也有关于用IDA调试驱动的文章,这里只是再整理一下,用IDA载入驱动分析完成之后选择调试器为Windbg debugger,如图1所示:

    图1

    然后执行菜单中的Debugger->Debugger options打开如图2所示的设置窗口。

    图2
    Continue reading

    以前总想知道IDA是否能够实现内核调试,后来找了一段时间没什么结果就暂时放弃了。今天在国外的一个博客上偶然看到了用IDA实现内核调试的方法。

    其实现在国内也有很多文章介绍了IDA通过串口进行调试的文章,如果大家想看的话可以搜索下。

    这里只是参考远远吧实现的方法大体的用中文表述了一下。在调试之前需要安装如下的软件:

    1. IDA PRO这个我想大家都应该有了;
    2. Windbg如果调试过驱动或者系统内核的话这个东西也应该有了;
    3. VirtualKd 这个东西我想大家如果没有做过使用IDA调试内核的话这个东西应该是还没有。

    Continue reading

    第 8 页,共 11 页« 最新...234567891011

    Site Search:

    站点说明

    本站所破解的程序仅限于分析研究只用,不可用于非法用途,如果喜欢该软件请购买正版。并且由于程序所造成的损失本人概不负责。【订阅本站文章】

    联系方式:

    博客:http://www.h4ck.org.cn

       http://h4ck.ws

    微博:http://www.obaby.org.cn

    Twitter:http://twitter.com/#!/ob4by

    QQ:289090351/382291381

    ICQ:242354290

    Msn:obaby.lh[at]hotmail.com

    Gtalk:obaby.lh[at]gmail.com

    • 2012-05-15 12:13:16 #obaby
      obaby 说 《北京日报》微博呼吁骆家辉公布财产,它并不知道早在1978年美国通过了《政府伦理法》,要求每位联邦雇员申报财产,而骆家辉的财产早就公开了。《北京日报》微博是在昨天转发一网友微博时,发出了“请骆家辉公布财产”的要求,该帖子已经删除,它重新转发了该微博,但删除了评论。 2012-05-15 12:13:16 from Web […]

    统计信息:

    版权信息:

    [Valid RSS] Valid CSS!

    hacker emblem

    知识共享许可协议
    火星信息安全研究院 by obaby is licensed under a Creative Commons 署名-非商业性使用-相同方式共享 2.5 中国大陆 License.
    基于www.h4ck.org.cn上的作品创作。