崙?zhàn):從匯編指令還原C語(yǔ)言代碼)
1. 前言與背景從事軟件調(diào)試、安全分析和二進(jìn)制研究的開(kāi)發(fā)者幾乎都繞不開(kāi)一個(gè)工具——x64dbg。相比早期常用的 OllyDbgx64dbg 在 64 位程序調(diào)試上有天然優(yōu)勢(shì)同時(shí)依然保留了對(duì) 32 位程序的支持這也是它名字里同時(shí)包含 x32dbg 與 x64dbg 的原因。前者負(fù)責(zé)調(diào)試 32 位程序后者負(fù)責(zé)調(diào)試 64 位程序。很多初學(xué)者都有一個(gè)共同困惑拿到一個(gè)沒(méi)有任何源碼的二進(jìn)制程序怎么知道它內(nèi)部邏輯是什么答案并不復(fù)雜——通過(guò)調(diào)試器動(dòng)態(tài)分析程序的匯編指令再把匯編指令逐條翻譯成人類(lèi)易讀的 C 語(yǔ)言偽代碼這個(gè)過(guò)程就是“反向分析還原”。本文作為“x32dbg/x64dbg 逆向之反向分析還原 C 語(yǔ)言代碼”系列的其中一篇實(shí)戰(zhàn)筆記將從最基礎(chǔ)的工具環(huán)境講起逐步拆解 x64dbg 的核心操作、匯編指令與 C 語(yǔ)言結(jié)構(gòu)之間的對(duì)應(yīng)關(guān)系并通過(guò)完整的可運(yùn)行示例演示如何在調(diào)試器中定位關(guān)鍵函數(shù)、分析參數(shù)傳遞、還原條件判斷與循環(huán)邏輯最終把一段匯編代碼翻譯成一目了然的 C 代碼。適合的讀者有三類(lèi)剛開(kāi)始學(xué)習(xí)逆向分析對(duì)調(diào)試器有一定了解但缺少實(shí)戰(zhàn)路徑的開(kāi)發(fā)者。有 C/C 基礎(chǔ)想了解編譯產(chǎn)物與源碼對(duì)應(yīng)關(guān)系的軟件開(kāi)發(fā)者。正在做安全研究、漏洞分析或軟件行為分析的工程技術(shù)人員。學(xué)完本文后你應(yīng)該能獨(dú)立完成一個(gè)簡(jiǎn)單 C 程序的反向分析能夠從反匯編窗口中識(shí)別常見(jiàn)指令模式并能把關(guān)鍵邏輯還原成可讀的偽代碼。2. x32dbg / x64dbg 環(huán)境準(zhǔn)備2.1 下載與安裝x64dbg 是開(kāi)源項(xiàng)目官方發(fā)布地址無(wú)需額外注冊(cè)即可下載。下載時(shí)通常得到一個(gè)壓縮包解壓后目錄結(jié)構(gòu)大概如下x64dbg/ ├── release/ │ ├── x32/ │ │ ├── x32dbg.exe │ │ ├── x32bridge.exe │ │ └── ... │ └── x64/ │ ├── x64dbg.exe │ ├── x64bridge.exe │ └── ... ├── x32dbg.exe └── x64dbg.exe運(yùn)行根目錄下的x32dbg.exe可以調(diào)試 32 位程序運(yùn)行x64dbg.exe可以調(diào)試 64 位程序。需要注意如果你要調(diào)試 32 位目標(biāo)建議直接使用根目錄下對(duì)應(yīng)的x32dbg.exe如果目標(biāo)程序是 64 位就使用x64dbg.exe。新版 x64dbg 在根目錄下通常已經(jīng)放置了對(duì)應(yīng)入口使用思路是明確的。2.2 調(diào)試環(huán)境說(shuō)明本文后面的實(shí)戰(zhàn)示例以 64 位 Windows 環(huán)境為主使用gcc編譯生成測(cè)試程序然后在 x64dbg 中動(dòng)態(tài)分析。操作系統(tǒng)版本、工具版本可根據(jù)自己實(shí)際環(huán)境調(diào)整核心概念與操作思路是通用的。我們需要的工具清單如下工具用途x64dbg動(dòng)態(tài)調(diào)試與反匯編分析gcc / MinGW-w64編譯 C 語(yǔ)言測(cè)試程序一個(gè)最簡(jiǎn)單的 C 代碼編輯器編寫(xiě)測(cè)試代碼如果你本機(jī)沒(méi)有安裝gcc也可以使用 Visual Studio 的cl.exe編譯或者使用在線(xiàn)編譯平臺(tái)生成測(cè)試程序。本文為了方便描述統(tǒng)一使用gcc編譯命令如下gcc -o analyze_demo.exe analyze_demo.c注意調(diào)試器分析的是編譯后的機(jī)器碼編譯選項(xiàng)會(huì)影響反匯編結(jié)果。如果使用-O0關(guān)閉優(yōu)化匯編代碼與源碼的對(duì)應(yīng)關(guān)系更直接適合初學(xué)者分析如果使用-O2優(yōu)化代碼會(huì)被編譯器大幅變換還原難度顯著上升。因此初學(xué)階段建議先關(guān)閉優(yōu)化gcc -O0 -g -o analyze_demo.exe analyze_demo.c2.3 示例程序準(zhǔn)備為了演示“從匯編還原 C 代碼”的過(guò)程先準(zhǔn)備一個(gè)非常直觀(guān)的 C 程序。它的功能很簡(jiǎn)單從命令行接收兩個(gè)整數(shù)經(jīng)過(guò)一個(gè)函數(shù)計(jì)算后輸出結(jié)果。// 文件路徑analyze_demo.c #include stdio.h #include stdlib.h int compute(int a, int b) { int sum a b; if (sum 100) { sum sum * 2; } else { sum sum 10; } return sum; } int main(int argc, char *argv[]) { if (argc ! 3) { printf(Usage: %s num1 num2\n, argv[0]); return 1; } int x atoi(argv[1]); int y atoi(argv[2]); int result compute(x, y); printf(Result: %d\n, result); return 0; }這個(gè)程序包含了一個(gè)自定義函數(shù)compute內(nèi)部有加法運(yùn)算、條件分支和返回值。它非常適合用來(lái)演示如何在匯編層識(shí)別函數(shù)、參數(shù)、局部變量和 if-else 結(jié)構(gòu)。編譯后我們將在 x64dbg 中逐步分析它。3. x64dbg 的核心界面與基本操作3.1 六個(gè)主要窗口x64dbg 打開(kāi)一個(gè)程序后界面默認(rèn)分為幾個(gè)主要區(qū)域每個(gè)區(qū)域都有自己的職責(zé)窗口作用CPU 窗口反匯編窗口顯示當(dāng)前指令地址、機(jī)器碼、匯編指令和注釋是分析的核心區(qū)域寄存器窗口顯示當(dāng)前 CPU 寄存器的值如 RAX、RBX、RSP、RIP 等棧窗口查看棧內(nèi)存內(nèi)容用于觀(guān)察函數(shù)調(diào)用過(guò)程中的局部變量、返回地址等內(nèi)存窗口查看指定內(nèi)存區(qū)域的數(shù)據(jù)可用于分析字符串、數(shù)組等斷點(diǎn)窗口管理已經(jīng)下過(guò)的斷點(diǎn)日志窗口顯示調(diào)試器產(chǎn)生的日志信息包括模塊加載、斷點(diǎn)命中、異常等信息對(duì)初學(xué)者來(lái)說(shuō)最需要關(guān)注的是反匯編窗口、寄存器窗口和棧窗口。分析流程中90% 的時(shí)間都在這三個(gè)窗口之間切換。3.2 最常用的調(diào)試操作x64dbg 的調(diào)試操作與大多數(shù)調(diào)試器相似但快捷鍵值得記牢操作快捷鍵說(shuō)明運(yùn)行到斷點(diǎn)F9讓程序繼續(xù)執(zhí)行直到遇到斷點(diǎn)單步步入F7進(jìn)入 CALL 指令內(nèi)部觀(guān)察函數(shù)內(nèi)部過(guò)程單步步過(guò)F8跳過(guò)當(dāng)前 CALL 指令不進(jìn)入函數(shù)內(nèi)部運(yùn)行到返回CtrlF9在當(dāng)前函數(shù)中直接執(zhí)行到 ret 指令運(yùn)行到光標(biāo)處F4直接運(yùn)行到光標(biāo)所在行暫停F12暫停程序運(yùn)行適合分析卡死情況設(shè)置斷點(diǎn)F2在光標(biāo)所在行設(shè)置或取消斷點(diǎn)3.3 如何在 x64dbg 中定位 main 函數(shù)拿到一個(gè)程序第一件事通常是找到main函數(shù)。x64dbg 定位main有幾種常用方式通過(guò)符號(hào)表定位如果程序沒(méi)有去除符號(hào)在“符號(hào)”選項(xiàng)卡中可以直接看到main。通過(guò)調(diào)用棧回溯程序入口處停在系統(tǒng)斷點(diǎn)時(shí)查看調(diào)用棧往往能找到main與入口點(diǎn)之間的關(guān)系。通過(guò)字符串引用定位在反匯編窗口按CtrlB搜索字符串比如搜索程序中的Result: %d\n雙擊結(jié)果跳到引用該字符串的指令位置向上找函數(shù)頭。實(shí)際逆向過(guò)程中最可靠的方式是字符串交叉引用。因?yàn)橐粋€(gè)程序只要會(huì)輸出內(nèi)容就一定有字符串常量通過(guò)字符串就能定位到輸出語(yǔ)句附近再往上翻就能找到函數(shù)邊界。4. 匯編基礎(chǔ)從匯編指令還原 C 代碼的思維模型在深入實(shí)戰(zhàn)之前先建立幾個(gè)最關(guān)鍵的思維模型。很多新手卡在“看不懂匯編”不是因?yàn)橛洸蛔≈噶疃遣恢馈斑@堆指令表達(dá)了什么 C 代碼結(jié)構(gòu)”。4.1 函數(shù)調(diào)用的底層表達(dá)在 C 語(yǔ)言中一個(gè)函數(shù)調(diào)用在匯編層至少包含以下幾部分傳遞參數(shù) CALL 目標(biāo)函數(shù) 處理返回值在 x64 位 Windows 程序中前四個(gè)參數(shù)分別通過(guò) RCX、RDX、R8、R9 寄存器傳遞多余的參數(shù)通過(guò)棧傳遞。而在 x8632 位程序中所有參數(shù)通過(guò)棧傳遞。例如源碼中的int result compute(x, y);在未優(yōu)化的 64 位編譯結(jié)果中通常會(huì)看到mov ecx, x ; 第一個(gè)參數(shù)放入 ecx mov edx, y ; 第二個(gè)參數(shù)放入 edx call compute ; 調(diào)用 compute 函數(shù) mov result, eax ; 把返回值存入局部變量這里eax是返回值寄存器。這也是為什么看到call指令后緊跟著mov [rbp-xx], eax時(shí)可以判斷這是一個(gè)函數(shù)調(diào)用并接收了返回值。4.2 局部變量與棧幀C 語(yǔ)言中的局部變量在函數(shù)內(nèi)部往往對(duì)應(yīng)棧上的一個(gè)內(nèi)存位置。在反匯編中未優(yōu)化程序經(jīng)常通過(guò)rbp或ebp加負(fù)偏移來(lái)訪(fǎng)問(wèn)局部變量例如mov dword ptr [rbp-4], 10這句話(huà)在 C 層通常是一個(gè)局部變量賦值。具體對(duì)應(yīng)哪個(gè)變量需要結(jié)合上下文推斷。4.3 條件分支 if-else 的匯編模式C 語(yǔ)言的if-else在匯編層最典型的模式是對(duì)比/計(jì)算條件 條件跳轉(zhuǎn)指令 (je/jne/jg/jge/jl/jle 等) 跳轉(zhuǎn) else 分支或跳轉(zhuǎn)到 if 塊末尾例如源碼中的if (sum 100) { sum sum * 2; } else { sum sum 10; }未優(yōu)化編譯結(jié)果可能長(zhǎng)這樣cmp dword ptr [rbp-4], 64h ; 比較 sum 與 10064h 是十六進(jìn)制的 100 jle else_label ; 如果 sum 100跳轉(zhuǎn)到 else mov eax, dword ptr [rbp-4] add eax, eax ; sum * 2 的另一種寫(xiě)法 mov dword ptr [rbp-4], eax jmp end_label else_label: mov eax, dword ptr [rbp-4] add eax, 0Ah ; sum 10 mov dword ptr [rbp-4], eax end_label:通過(guò)cmp和跳轉(zhuǎn)指令的組合就能還原出完整的 if-else 邏輯。這也是反匯編還原中最常遇到的模式。4.4 循環(huán)結(jié)構(gòu)的匯編模式循環(huán)在匯編層通常由三個(gè)部分組成初始化、條件判斷、循環(huán)體以及跳轉(zhuǎn)回去的指令。for (int i 0; i 10; i) { // 循環(huán)體 }在匯編層大約等價(jià)于mov dword ptr [rbp-4], 0 ; i 0 jmp loop_cond loop_body: ; 循環(huán)體代碼 add dword ptr [rbp-4], 1 ; i loop_cond: cmp dword ptr [rbp-4], 0Ah ; 比較 i 與 10 jl loop_body ; 如果 i 10 繼續(xù)循環(huán)只要在反匯編窗口看到cmp jl/jge 回跳的組合基本就能判斷這里存在一個(gè)循環(huán)結(jié)構(gòu)。5. 實(shí)戰(zhàn)從匯編還原 C 語(yǔ)言代碼接下來(lái)進(jìn)入完整的實(shí)戰(zhàn)演示。我們使用 2.3 節(jié)編寫(xiě)的analyze_demo.exe進(jìn)行動(dòng)態(tài)調(diào)試還原。5.1 在 x64dbg 中加載程序打開(kāi)x64dbg.exe選擇 文件 - 打開(kāi)選擇analyze_demo.exe。調(diào)試器會(huì)停在系統(tǒng)斷點(diǎn)處此時(shí)程序還沒(méi)有執(zhí)行到 main 之前的大量初始化代碼。按一次或者幾次F9運(yùn)行然后觀(guān)察底部日志窗口通常會(huì)出現(xiàn)“進(jìn)程已創(chuàng)建”等提示。隨后打開(kāi) 符號(hào) 選項(xiàng)卡在模塊列表中找到analyze_demo.exe點(diǎn)擊展開(kāi)可以看到導(dǎo)出表與符號(hào)。如果編譯時(shí)保留了符號(hào)直接雙擊main反匯編窗口會(huì)跳到 main 函數(shù)的起始位置。如果符號(hào)被剝離或者你想練習(xí)不依賴(lài)符號(hào)的定位方式可以按CtrlB打開(kāi)搜索窗口搜索字符串Result: %d\n的十六進(jìn)制內(nèi)容跳轉(zhuǎn)到對(duì)應(yīng)指令后向上滾動(dòng)找到函數(shù)頭。函數(shù)頭的標(biāo)志通常是一系列sub rsp, xx、mov rbp, rsp或push rbp; mov rbp, rsp之類(lèi)的指令。5.2 整體觀(guān)察 main 函數(shù)跳到 main 函數(shù)后反匯編窗口展示的代碼可能與下面類(lèi)似實(shí)際地址和偏移因編譯環(huán)境不同而變化0000000140001000 push rbp 0000000140001001 mov rbp, rsp 0000000140001004 sub rsp, 30 0000000140001008 mov dword ptr [rbp-4], edi ; argc 000000014000100B mov qword ptr [rbp-10h], rsi ; argv 000000014000100F cmp dword ptr [rbp-4], 3 0000000140001013 jne arg_error_label ...通過(guò)這幾條指令我們可以快速提取到幾個(gè)關(guān)鍵事實(shí)[rbp-4]存放的是argc即命令行參數(shù)個(gè)數(shù)。[rbp-10h]存放的是argv即參數(shù)字符串?dāng)?shù)組指針。cmp [rbp-4], 3對(duì)應(yīng)源碼中的if (argc ! 3)。從這里開(kāi)始我們逐步往下還原。5.3 分析命令行參數(shù)判斷在 main 函數(shù)中第一處邏輯是參數(shù)個(gè)數(shù)檢查。反匯編窗口大致為cmp dword ptr [rbp-4], 3 jne error_path翻譯成 C 代碼就是if (argc ! 3) { goto error_path; }這里需要注意跳轉(zhuǎn)指令的方向jne是“不相等則跳轉(zhuǎn)”。因此如果argc ! 3成立就會(huì)跳到錯(cuò)誤處理分支否則繼續(xù)執(zhí)行正常流程。在錯(cuò)誤處理分支中能看到類(lèi)似下面的指令mov rax, qword ptr [rbp-10h] mov rcx, qword ptr [rax] lea rdx, UsageStr ; Usage: %s num1 num2\n call printf mov eax, 1 jmp return這段代碼做了三件事取出argv[0]、調(diào)用printf輸出用法信息、返回 1。還原出的 C 代碼為printf(Usage: %s num1 num2\n, argv[0]); return 1;5.4 分析 atoi 調(diào)用正常路徑繼續(xù)向下會(huì)看到兩次call atoi。這是從命令行字符串中解析出整數(shù)的過(guò)程。mov rax, qword ptr [rbp-10h] mov rcx, qword ptr [rax8] ; argv[1] call atoi mov dword ptr [rbp-14h], eax ; x atoi(argv[1]) mov rax, qword ptr [rbp-10h] mov rcx, qword ptr [rax10h] ; argv[2] call atoi mov dword ptr [rbp-18h], eax ; y atoi(argv[2])這段模式非常清晰argv是一個(gè)指針數(shù)組每個(gè)元素占 8 字節(jié)64 位環(huán)境所以[rax]是argv[0][rax8]是argv[1][rax10h]是argv[2]把兩次調(diào)用atoi并保存返回值的過(guò)程還原出來(lái)就是int x atoi(argv[1]); int y atoi(argv[2]);注意局部變量x和y在棧上的地址分別是[rbp-14h]與[rbp-18h]。雖然編譯器用自己的命名方式但我們分析時(shí)可以把它標(biāo)記為 x 和 y。5.5 分析 compute 函數(shù)調(diào)用與返回值接下來(lái)是核心部分調(diào)用compute函數(shù)。mov ecx, dword ptr [rbp-14h] ; 參數(shù)1 x mov edx, dword ptr [rbp-18h] ; 參數(shù)2 y call compute mov dword ptr [rbp-1Ch], eax ; result compute(x, y)在 x64 調(diào)用約定中第一、第二個(gè)參數(shù)分別放入ecx和edx。call compute執(zhí)行完后返回值存放在eax中隨后被保存到局部變量[rbp-1Ch]。對(duì)應(yīng) C 代碼int result compute(x, y);繼續(xù)往下會(huì)看到printf與return 0那就是源碼末尾了。此時(shí) main 函數(shù)已經(jīng)完整還原。5.6 進(jìn)入 compute 函數(shù)內(nèi)部main 函數(shù)的還原只是熱身為了完整演示逆向還原過(guò)程我們需要進(jìn)入compute函數(shù)內(nèi)部進(jìn)行分析。在call compute這一行按F7調(diào)試器會(huì)步入函數(shù)。反匯編窗口切換到 compute 函數(shù)起始位置。假設(shè)看到如下指令0000000140002000 push rbp 0000000140002001 mov rbp, rsp 0000000140002004 mov dword ptr [rbp-14h], ecx ; 參數(shù) a 0000000140002007 mov dword ptr [rbp-18h], edx ; 參數(shù) b 000000014000200A mov eax, dword ptr [rbp-14h] 000000014000200D add eax, dword ptr [rbp-18h] 0000000140002010 mov dword ptr [rbp-4], eax ; sum a b 0000000140002013 cmp dword ptr [rbp-4], 64h 0000000140002017 jle else_branch 0000000140002019 mov eax, dword ptr [rbp-4] 000000014000201C add eax, eax 000000014000201E mov dword ptr [rbp-4], eax ; sum sum * 2 0000000140002021 jmp return_label else_branch: 0000000140002023 mov eax, dword ptr [rbp-4] 0000000140002026 add eax, 0Ah 000000014000202A mov dword ptr [rbp-4], eax ; sum sum 10 return_label: 000000014000202D mov eax, dword ptr [rbp-4] ; return sum 0000000140002030 pop rbp 0000000140002031 ret現(xiàn)在我們逐條理解這段匯編的含義。函數(shù)開(kāi)頭兩條push rbp; mov rbp, rsp是標(biāo)準(zhǔn)的棧幀建立指令表示這是一個(gè)獨(dú)立的函數(shù)。隨后調(diào)用者傳入的兩個(gè)參數(shù)分別被存入[rbp-14h]和[rbp-18h]。這里[rbp-14h]對(duì)應(yīng) C 代碼中的形參a[rbp-18h]對(duì)應(yīng)形參b。接下來(lái)看到mov eax, dword ptr [rbp-14h] add eax, dword ptr [rbp-18h] mov dword ptr [rbp-4], eax這三行的含義是把a(bǔ)的值放入eax加上b的值再把結(jié)果保存到[rbp-4]。這正好對(duì)應(yīng)源碼中的int sum a b;緊接著是一個(gè)典型的條件判斷結(jié)構(gòu)cmp dword ptr [rbp-4], 64h jle else_branch64h是十六進(jìn)制的 100。jle表示當(dāng)sum 100時(shí)跳轉(zhuǎn)到else_branch。也就是說(shuō)只有當(dāng)sum 100時(shí)才會(huì)順序執(zhí)行下面的指令。結(jié)合后面的兩條路徑還原出的邏輯與原始源碼是一致的if (sum 100) { sum sum * 2; } else { sum sum 10; }注意觀(guān)察sum sum * 2的匯編實(shí)現(xiàn)是add eax, eax。編譯器沒(méi)有使用imul指令而是選擇加法來(lái)翻倍這是因?yàn)槌艘?2 用加法更快屬于常見(jiàn)編譯優(yōu)化。這里雖然不是-O2優(yōu)化級(jí)別但編譯器在簡(jiǎn)單場(chǎng)景下也會(huì)做這種局部?jī)?yōu)化。函數(shù)最后mov eax, dword ptr [rbp-4] pop rbp ret把sum放入eax作為返回值恢復(fù)棧幀并返回對(duì)應(yīng)源碼中的return sum;。5.7 完整的還原結(jié)果通過(guò)上述分析我們可以把compute函數(shù)完整還原為如下 C 代碼int compute(int a, int b) { int sum a b; if (sum 100) { sum sum * 2; } else { sum sum 10; } return sum; }這與我們最初編譯時(shí)的源碼完全一致。整個(gè)過(guò)程證明了逆向分析的核心方法論理解函數(shù)調(diào)用約定、識(shí)別棧幀與局部變量、跟蹤條件跳轉(zhuǎn)指令、按分支結(jié)構(gòu)還原控制流。5.8 更復(fù)雜的實(shí)例還原循環(huán)與數(shù)組掌握了 if-else 還原之后再看一個(gè)包含循環(huán)和數(shù)組的示例這樣能覆蓋更常見(jiàn)的逆向場(chǎng)景。假設(shè)源碼如下#include stdio.h int sum_array(int arr[], int len) { int total 0; for (int i 0; i len; i) { total arr[i]; } return total; } int main() { int data[5] {2, 4, 6, 8, 10}; int result sum_array(data, 5); printf(Sum: %d\n, result); return 0; }在 x64dbg 中加載編譯后的程序并進(jìn)入sum_array函數(shù)反匯編窗口中可能看到類(lèi)似下面的指令push rbp mov rbp, rsp mov qword ptr [rbp-18h], rcx ; arr mov dword ptr [rbp-1Ch], edx ; len mov dword ptr [rbp-4], 0 ; total 0 mov dword ptr [rbp-8], 0 ; i 0 jmp loop_cond loop_body: mov eax, dword ptr [rbp-8] cdqe mov rcx, qword ptr [rbp-18h] mov eax, dword ptr [rcxrax*4] add dword ptr [rbp-4], eax ; total arr[i] mov eax, dword ptr [rbp-8] inc eax mov dword ptr [rbp-8], eax ; i loop_cond: mov eax, dword ptr [rbp-8] cmp eax, dword ptr [rbp-1Ch] jl loop_body mov eax, dword ptr [rbp-4] ; return total pop rbp ret分析這段匯編時(shí)抓幾個(gè)關(guān)鍵點(diǎn)[rbp-18h]指向數(shù)組首地址即參數(shù)arr。[rbp-1Ch]是長(zhǎng)度參數(shù)len。[rbp-4]是total。[rbp-8]是循環(huán)變量i。[rcxrax*4]是訪(fǎng)問(wèn)數(shù)組元素的關(guān)鍵指令rcx存放數(shù)組首地址rax存放下標(biāo)*4是因?yàn)閕nt占 4 字節(jié)這正好對(duì)應(yīng)arr[i]。還原出來(lái)的 C 代碼為int sum_array(int arr[], int len) { int total 0; for (int i 0; i len; i) { total arr[i]; } return total; }很多新手在分析時(shí)會(huì)被cdqe這類(lèi)指令難住。cdqe的作用是把eax符號(hào)擴(kuò)展到rax這是因?yàn)?64 位尋址中地址寄存器需要 64 位。理解這一點(diǎn)后就不會(huì)被嚇到了。6. 常見(jiàn)問(wèn)題與排查思路在 x32dbg/x64dbg 使用過(guò)程中初學(xué)者經(jīng)常會(huì)遇到各種問(wèn)題。下面列出幾個(gè)最高頻的問(wèn)題以及排查方法。6.1 斷點(diǎn)永遠(yuǎn)不會(huì)命中問(wèn)題現(xiàn)象常見(jiàn)原因解決思路在某個(gè)地址設(shè)置了斷點(diǎn)但程序運(yùn)行后斷點(diǎn)沒(méi)有被觸發(fā)程序已經(jīng)在該斷點(diǎn)之前走了其他分支或斷點(diǎn)地址不在實(shí)際執(zhí)行路徑中檢查斷點(diǎn)地址是否是有效的可執(zhí)行代碼地址確認(rèn)程序是否經(jīng)過(guò)該路徑如果程序有 ASLR地址在每次運(yùn)行時(shí)會(huì)變化需要重新定位函數(shù)入口解決方案是在分析之前先確認(rèn)模塊是否開(kāi)啟了 ASLR地址隨機(jī)化。如果開(kāi)啟每次加載地址不同不要使用固定絕對(duì)地址設(shè)斷點(diǎn)而要通過(guò)符號(hào)或模塊名加偏移的方式定位。6.2 反匯編窗口顯示的數(shù)據(jù)和網(wǎng)上教程不一樣問(wèn)題現(xiàn)象常見(jiàn)原因解決思路同樣一段 C 代碼自己編譯后反匯編結(jié)果是mov ecx網(wǎng)上教程是push編譯位數(shù)不同、調(diào)用約定不同、編譯選項(xiàng)不同確認(rèn)目標(biāo)程序是 32 位還是 64 位確認(rèn)是否開(kāi)啟優(yōu)化確認(rèn)使用什么編譯器gcc、MSVC、Clang 產(chǎn)生的匯編風(fēng)格差異很大比如 gcc 的未優(yōu)化代碼常用rbp棧幀而 MSVC 的 debug 版會(huì)使用_sum$ -4這樣的符號(hào)名release 版則可能完全不用棧幀而用寄存器傳遞局部變量。6.3 想還原函數(shù)卻找不到函數(shù)邊界問(wèn)題現(xiàn)象常見(jiàn)原因解決思路在反匯編窗口找不到穩(wěn)定的函數(shù)開(kāi)始與結(jié)束位置程序可能被混淆過(guò)或者反匯編窗口沒(méi)有同步棧信息從call指令處進(jìn)入函數(shù)F7觀(guān)察函數(shù)開(kāi)頭的push rbp / mov rbp, rsp / sub rsp等指令通過(guò)棧窗口觀(guān)察返回地址返回地址所在位置的下方通常就是調(diào)用者恢復(fù)現(xiàn)場(chǎng)的地方6.4 字符串搜索不到問(wèn)題現(xiàn)象常見(jiàn)原因解決思路通過(guò)搜索字符串定位代碼失敗字符串可能被編碼、加密或動(dòng)態(tài)生成如果程序?qū)ψ址隽颂幚硇枰日业浇饷芎瘮?shù)或者改用 API 斷點(diǎn)比如在printf、MessageBoxW等輸出函數(shù)處下斷點(diǎn)觀(guān)察棧中傳入的字符串7. 從匯編還原 C 語(yǔ)言代碼的實(shí)用技巧掌握了基礎(chǔ)實(shí)踐后這一節(jié)總結(jié)一些真實(shí)逆向工作中非常實(shí)用的技巧。它們能幫助你更快地從匯編中提取出 C 語(yǔ)言邏輯少走彎路。7.1 先識(shí)別函數(shù)序言與尾聲每個(gè)函數(shù)在入口處通常都有標(biāo)準(zhǔn)序言prologue在出口處有尾聲epilogue。在 x64 模式下常見(jiàn)序言為push rbp mov rbp, rsp sub rsp, 40h尾聲為leave ret或者pop rbp ret識(shí)別出函數(shù)邊界后先整體瀏覽一下函數(shù)內(nèi)部有多少個(gè)call多少個(gè)cmp多少個(gè)跳轉(zhuǎn)指令。這些數(shù)量直接對(duì)應(yīng)函數(shù)的復(fù)雜度call多說(shuō)明函數(shù)調(diào)用了很多子函數(shù)cmp多說(shuō)明條件判斷多回跳指令多說(shuō)明有循環(huán)。7.2 用注釋代替死記指令不需要記下每條匯編指令的數(shù)字含義。x64dbg 本身就支持精確注釋但更重要的是自己“人工標(biāo)記”。例如當(dāng)你判斷出某個(gè)mov指令是在給局部變量賦值時(shí)可以在該行按;鍵添加注釋“sum a b”。這樣在回頭閱讀整個(gè)函數(shù)時(shí)就能快速恢復(fù)邏輯。我的習(xí)慣是每個(gè)關(guān)鍵指令行都標(biāo)注它對(duì)應(yīng)的 C 表達(dá)式整個(gè)函數(shù)分析完后這些注釋連起來(lái)就是一版接近源碼的偽代碼。7.3 善用內(nèi)存窗口與數(shù)據(jù)跟隨當(dāng)看到類(lèi)似[rcxrax*4]這樣的指令時(shí)在寄存器窗口復(fù)制rcx的值然后在內(nèi)存窗口中右鍵 - 跟隨表達(dá)式就可以直接看到數(shù)組中的實(shí)際數(shù)據(jù)。特別是在分析算法時(shí)直接查看內(nèi)存里的數(shù)據(jù)能極大加速理解。如果數(shù)據(jù)是字符串還可以右鍵選擇“文本”顯示模式直接把內(nèi)存在 ASCII 或 Unicode 下顯示成字符串很多密碼校驗(yàn)或協(xié)議字段就能直接看出來(lái)。7.4 交叉引用與調(diào)用圖x64dbg 沒(méi)有像 IDA 那樣強(qiáng)大的交叉引用圖但它仍然支持右鍵 - 查找引用快速找到當(dāng)前函數(shù)被誰(shuí)調(diào)用。對(duì)于大程序建議從main開(kāi)始按調(diào)用關(guān)系逐層向下分析不要一開(kāi)始就鉆進(jìn)某個(gè)底層函數(shù)。這種從上往下、按需展開(kāi)的方式可以避免在無(wú)關(guān)代碼中浪費(fèi)大量時(shí)間。7.5 用調(diào)試器驗(yàn)證還原結(jié)果還原出一段 C 代碼后不要直接下結(jié)論。最穩(wěn)妥的驗(yàn)證方式是把還原出的 C 代碼重新編譯一遍用同一個(gè)輸入分別運(yùn)行原程序與還原程序?qū)Ρ容敵鍪欠褚恢?。這種“還原-編譯-對(duì)比”的閉環(huán)驗(yàn)證方式也是我自己在逆向練習(xí)中反復(fù)使用的方法。它能及時(shí)發(fā)現(xiàn)假設(shè)錯(cuò)誤尤其是在分析算術(shù)運(yùn)算、移位操作、字節(jié)序等細(xì)節(jié)時(shí)尤為有效。8. 逆向分析中的工程化建議與安全邊界8.1 從工程視角管理分析過(guò)程如果只是在做習(xí)題或迷你程序直接在調(diào)試器中一步步分析即可。但在分析真實(shí)項(xiàng)目或大型二進(jìn)制文件時(shí)建議建立工程化記錄為每個(gè)函數(shù)建立獨(dú)立筆記記錄地址、調(diào)用者、參數(shù)含義、返回值含義。用偽代碼的標(biāo)準(zhǔn)格式記錄還原結(jié)果變量命名盡量貼近業(yè)務(wù)含義。對(duì)關(guān)鍵字符串、API 調(diào)用做索引方便后續(xù)回溯。如果同一個(gè)程序要反復(fù)分析保存調(diào)試器的數(shù)據(jù)庫(kù)文件x64dbg 會(huì)在程序旁自動(dòng)生成.dd64或.dd32文件下次打開(kāi)還能保留斷點(diǎn)與注釋。8.2 注意安全邊界與合法授權(quán)逆向分析是一門(mén)嚴(yán)肅技術(shù)應(yīng)用場(chǎng)景包括自己編寫(xiě)的程序調(diào)試、開(kāi)源軟件學(xué)習(xí)、惡意樣本分析、漏洞研究與上報(bào)、CTF 競(jìng)賽。但在開(kāi)始分析任何軟件之前要注意以下幾點(diǎn)只分析你有權(quán)分析的程序例如自己編寫(xiě)的程序、擁有授權(quán)的測(cè)試目標(biāo)或公開(kāi)的 CTF 題目。不將逆向技術(shù)用于繞過(guò)授權(quán)、破解商業(yè)軟件、竊取他人服務(wù)接口等非法用途。在調(diào)試惡意樣本時(shí)建議在隔離虛擬機(jī)中操作斷開(kāi)不必要的網(wǎng)絡(luò)連接避免樣本對(duì)真實(shí)系統(tǒng)造成影響。分析涉及數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)認(rèn)證或支付邏輯時(shí)遵守最小權(quán)限原則任何修改都需要在測(cè)試環(huán)境驗(yàn)證并備份原始數(shù)據(jù)。8.3 調(diào)試器之外的知識(shí)儲(chǔ)備調(diào)試器只是工具真正決定還原效率的是知識(shí)體系。建議從以下幾個(gè)方向加強(qiáng)C 語(yǔ)言基礎(chǔ)指針、數(shù)組、函數(shù)指針、結(jié)構(gòu)體、鏈表等。匯編語(yǔ)言基礎(chǔ)常見(jiàn)指令的含義、調(diào)用約定、棧幀布局。操作系統(tǒng)原理進(jìn)程內(nèi)存布局、PE/ELF 格式、運(yùn)行時(shí)動(dòng)態(tài)鏈接。編譯器原理了解編譯優(yōu)化級(jí)別對(duì)代碼形態(tài)的影響能解釋為什么同一段源碼會(huì)生成不同匯編。8.4 分析效率提升路線(xiàn)如果在練習(xí)過(guò)程中發(fā)現(xiàn)自己速度慢不是因?yàn)椴宦斆鞫且驗(yàn)槿鄙倌J阶R(shí)別能力。可以刻意訓(xùn)練自己在反匯編窗口中的“模式識(shí)別”看到cmp reg, imm; jz/jnz立即反應(yīng)出if (x constant)??吹絤ov eax, [rbp-4]; add eax, [rbp-8]立即反應(yīng)出兩個(gè)局部變量相加。看到call指令后立即有mov [rbp-x], eax立即反應(yīng)出保存返回值??吹絡(luò)mp和多個(gè)標(biāo)簽立即聯(lián)想到 switch 或 if-else 合并的代碼結(jié)構(gòu)。這些模式識(shí)別能力本質(zhì)上就是“匯編到 C”的翻譯直覺(jué)。練習(xí)量上來(lái)之后閱讀反匯編的速度會(huì)顯著提升。9. 總結(jié)與下一步學(xué)習(xí)建議本文從 x32dbg/x64dbg 的環(huán)境準(zhǔn)備出發(fā)講解了調(diào)試器的主要界面和核心操作重點(diǎn)示范了如何從匯編指令反向還原 C 語(yǔ)言代碼。通過(guò)兩個(gè)完整的示例覆蓋了函數(shù)調(diào)用、參數(shù)傳遞、if-else 條件分支、for 循環(huán)和數(shù)組訪(fǎng)問(wèn)等最常見(jiàn)場(chǎng)景?,F(xiàn)在你應(yīng)該已經(jīng)掌握x64dbg 如何加載程序并定位 main 函數(shù)。x64 調(diào)用約定下函數(shù)參數(shù)的傳遞方式。如何從cmp jcc指令組合還原 if-else 結(jié)構(gòu)。如何從循環(huán)回跳指令還原 for 循環(huán)。如何利用棧幀訪(fǎng)問(wèn)模式還原局部變量。如何通過(guò)“還原-編譯-對(duì)比”閉環(huán)驗(yàn)證分析結(jié)果。如果接下來(lái)想繼續(xù)深入建議按這樣的順序擴(kuò)展掌握更多匯編指令尤其是lea、test、sete、shr/sar、imul等。學(xué)習(xí)結(jié)構(gòu)體與指針在匯編層的表達(dá)方式分析鏈表和樹(shù)這類(lèi)數(shù)據(jù)結(jié)構(gòu)。了解編譯器優(yōu)化開(kāi)啟后代碼形態(tài)的變化嘗試還原-O2優(yōu)化后的程序。學(xué)習(xí)如何識(shí)別外部的 API 調(diào)用觀(guān)察程序與操作系統(tǒng)、網(wǎng)絡(luò)庫(kù)之間的交互。結(jié)合具體平臺(tái)過(guò)渡到 PE 結(jié)構(gòu)、動(dòng)態(tài)加載、反調(diào)試與反混淆等領(lǐng)域。逆向分析沒(méi)有捷徑但方法正確可以省很多時(shí)間。最好的練習(xí)方式就是把自己寫(xiě)的每一個(gè) C 程序都編譯后放進(jìn) x64dbg 里分析一遍。你對(duì)自己代碼的編譯結(jié)果越熟悉遇到陌生程序時(shí)就越容易看穿它背后的邏輯。