首页
社区
课程
招聘
未解决 [求助]ida分析dump出来的内存问题
发表于: 2020-8-11 16:16 3182

未解决 [求助]ida分析dump出来的内存问题

2020-8-11 16:16
3182

在分析一个软件时,发现有些代码时动态从远端加载的,导入函数都是动态加载的,所以没办法静态分析,只能dump出内存来分析。可是新的问题是这些动态的系统CALL如何帮助IDA分析出正确的CALL名字呢?

 

图一是ida界面,这一大堆的其他系统DLL CALL地址如何能快速方便的从图二提取出来呢?否则ida的分析代码时不知道这些CALL到底是调用了哪些方法。

 

例如:
7619110C => kernel32.GetTickCount
76194442 => kernel32.VirutalQuery

 

图一:

 

图二:


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 3148
活跃值: (244)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
实在不行可以写个ida的python插件,循环在每个地址上加函数名注释,或者改别的
我一直觉得od和IDA动态联调比较方便,用插件把他俩连起来,可以区段数据同步
2020-8-11 17:40
0
雪    币: 12502
活跃值: (3048)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3


最后于 2020-8-11 18:06 被白菜大哥编辑 ,原因:
2020-8-11 18:04
0
雪    币: 12502
活跃值: (3048)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4


最后于 2020-8-11 18:06 被白菜大哥编辑 ,原因:
2020-8-11 18:05
0
雪    币: 142
活跃值: (278)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
5
MSA_Li 实在不行可以写个ida的python插件,循环在每个地址上加函数名注释,或者改别的 我一直觉得od和IDA动态联调比较方便,用插件把他俩连起来,可以区段数据同步
谢谢
2020-8-14 14:10
0
游客
登录 | 注册 方可回帖
返回
//