首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
经典问答
发新帖
1
0
[求助]改函数名字来反跟踪
发表于: 2007-9-1 12:50
3854
[求助]改函数名字来反跟踪
ttjiajia
2007-9-1 12:50
3854
大家都知道可执行文件都有一个IAT,而IAT里都是函数名字和函数地址一对对的。比如某个导入函数,我保持其函数地址不改动,而将其函数名字改动一下。这样别人想逆向分析的时候(idapro,ollydbg),就会发现可执行文件导入了一些无关的函数,我这种思路到底对不对?
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
收藏
・
1
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
4
)
啊CR
雪 币:
623
活跃值:
(10)
能力值:
( LV9,RANK:170 )
在线值:
发帖
59
回帖
334
粉丝
0
关注
私信
啊CR
3
2
楼
随便更改函数会出错的,即使不出错 anti的效果也不会好。
注意 更改后的函数必须是真是存在的才行。
2007-9-1 16:43
0
ttjiajia
雪 币:
200
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
13
回帖
33
粉丝
0
关注
私信
ttjiajia
3
楼
我反汇编了一个exe文件,预期中其IAT应该出现的函数居然一个都没有,全是些不相关的莫名其妙的函数,我想知道idapro是根据什么来得出exe文件导入了哪些函数的?还是这个exe文件做了手脚。
2007-9-6 20:20
0
笨笨雄
雪 币:
846
活跃值:
(221)
能力值:
(RANK:570 )
在线值:
发帖
212
回帖
3620
粉丝
22
关注
私信
笨笨雄
14
4
楼
IDA是静态分析的,根据导入表,取得符号,再在IAT中对应的地址添加符号
修改导入里面的字符,可以让IDA无法取得符号信息,但是同样你的程序也无法正常加载
因为系统必须要有正确的输入函数名,才能找到对应的地址填充IAT,我建议你去看看PE的相关文章。
还有我没明白你说的预期中的函数是什么意思。只要输入表有,IDA都可以正确解释出来的。除非是IDA可能存在一些漏洞让人利用了。
2007-9-7 13:13
0
ttjiajia
雪 币:
200
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
13
回帖
33
粉丝
0
关注
私信
ttjiajia
5
楼
老大的解释非常到位,我对程序加载的过程了解的不够.其实我的预期就是错的.谢谢老大!
2007-9-7 16:11
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
ttjiajia
13
发帖
33
回帖
10
RANK
关注
私信
他的文章
[求助]我可以修改一个动态链接库的名字么?
7178
[紧急求助]怎么看ida pro中的偏移?
4368
[求助]被调试程序的状态特征
4160
[求助]一个很有趣的打补丁的思路
4079
[求助]vm还挺毒辣的
3914
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部