第17课 IDA 常用操作

IDA调式界面

1.反汇编窗口

C 将当前地址处的数据解析成代码 
P

2.十六进制窗口

编辑内存数据和代码

3.寄存器窗口

修改寄存器的值

4.模块窗口

模块路径和地址

5.线程窗口

6.栈窗口

7.输出信息窗口

ID调式常用功能:

1.断点和运行

设置断点 F2
设置断点不可用 Disable breakpoint
编辑断点 Edit breakpoint
删除断点 Delete breakpoint
继续运行 F9
查看当前所有断点 Ctrl+Alt+B

2.单步调式

单步步入 F7
单步步过 F8
运行到函数的返回地址 Ctrl+F7
运行到光标处 F4

3.IDC脚本

static main(void)
{
    auto fp, dexAddress, end, size;
    dexAddress = 0x77607640;
    size = 0x19E118;
    end = dexAddress + size;
    fp = fopen("D:\\classes.dex", "wb");
    for ( ; dexAddress < end; dexAddress++ )
    fputc(Byte(dexAddress), fp);
}

4.修改内存数据

5.修改寄存器

7.NOP函数或代码

NOP函数mov R0,R0(00 00 AO E1/00 1C) 
清空指令(00 00 00 00/00 00)
函数头直接返回mov pc,lr(0E F0 A0 E1/F7 46)

8.改变执行流程

修改寄存器的值
修改跳转指令

9.更改IDA默认端口 更改默认端口为321928

./android_server -p31928
android forward tcp:31928 tcp:31928

注意:修改内存和修改代码的时机选择不同,因为修改内存和寄存器,必须调式到某一处,才能让寄存器和内存是想要的值,此时修改,而且数据的值一般对程序影响不大,而修改代码就
不同了,如果已经走到了那一句代码,才去修改代码,是要报错的,提前在它运行到前面1-2条
指令时修改代码。

PC指令预读
----读取指令
------解析指令
--------执行指令
ADD R6,PC,R6 //R6=PC+R6=847C+1840=9CBC+8? 9CC4

你可能感兴趣的:(第17课 IDA 常用操作)