逆向知识第一讲,IDA的熟悉使用
一丶熟悉IDA,以及手工制作sig文件.
IDA,静态分析工具,网上随便找一个即可下载....首先,我们写一个可执行EXE,最简单的
使用IDA打开.
1.提示使用什么格式打开
因为是PE格式,所以我们选择PE即可.点击OK
2.重新打开一下
如果以前已经打开过这个PE,那么重新打开,则会显示这三个按钮...第一个,我们首先手动制作一个.sig文件.
1.熟悉什么是特征,以及特征是什么.
先熟悉一下特征是什么
首先上图看到,我们已经显示出来了system这个库函数了,那么是怎么显示的?...首先,使用pcf文件,生成一个.obj文件的特征码.结尾是.pat
命令:
pcf xxxx.obj
查看特征码格式....只需要把这个文件拷贝到IDA目录下的sig目录下即可.然后使用IDA的时候我们需要简单设置一下.