- c - 在位数组中找到第一个零
- linux - Unix 显示有关匹配两种模式之一的文件的信息
- 正则表达式替换多个文件
- linux - 隐藏来自 xtrace 的命令
半夜了,不小心打字覆盖了所有的工作
gcc source.c -o source.c
我仍然拥有原始的二进制文件,我唯一的希望就是反汇编它,但我不知道如何或使用什么最好的工具来获得最易读的结果。我知道这可能不适合发帖,但我压力很大。有人可以帮我吗?
最佳答案
感谢您上传文件。正如我所怀疑的那样,它没有被剥离,所以函数名称仍然存在。除了标准样板代码外,我还可以识别函数 main
、register_broker
、connect_exchange
(未使用且为空)和 handle_requests
。
我在 IDA Pro 上花了一些时间,恢复 main()
函数并不难。首先,这是来自 IDA 的原始的、未修改的 main()
list :http://pastebin.com/sBxhRJMM
要继续,您需要熟悉 AMD64 calling convention .总而言之,前四个参数在 RDI(EDI)、RSI(ESI)、RDX(EDX) 和 RCX(ECX) 中传递。其余部分在堆栈上传递,但 main()
中的所有调用最多只使用四个参数,因此我们无需担心这一点。
IDA 对标准 C 函数的参数进行了有用的标记,甚至重命名了一些局部变量。但是,它可以进一步改进和评论。例如,因为我们在 main()
中,我们知道 argc
(第一个参数)来自 EDI(因为它是一个 int
意思32 位,它只使用 RDI 的低半部分)并且 argv
来自 RSI(它是一个指针,所以它使用寄存器的完整 8 个字节)。因此,我们可以重命名复制 EDI 和 RSI 的局部变量:
mov [rbp+argc], edi
mov [rbp+argv], rsi
接下来是一个简单的条件 block :
cmp [rbp+argc], 2
jz short loc_400EB3
mov rax, cs:stderr@@GLIBC_2_2_5
mov rdx, rax
mov eax, offset aUsage ; "Usage"
mov rcx, rdx ; s
mov edx, 5 ; n
mov esi, 1 ; size
mov rdi, rax ; ptr
call _fwrite
mov edi, 1 ; status
call _exit
这里我们比较argc和2,如果相等,则在代码中跳得更远。如果它不 相等,我们调用fwrite()
。它的第一个参数在rdi
中,rdi
是从rax
中加载的,它保存着一个常量字符串“Usage”的地址。第二个参数在esi
中为1,第三个在edx
中为5,在rcx
中为第四个,从加载>rdx
的值为 stderr@@GLIBC_2_2_5
,这基本上是对 libc 中的 stderr
变量的奇特引用。把它们串起来,我们得到:
fwrite("Usage", 1, 5, stderr);
根据我的经验,我可以说它很可能是内联的 fprintf
,因为 5 恰好是字符串的长度。 IE。原始代码可能是:
fprintf(stderr, "Usage");
下一个调用是一个简单的 exit(1);
。将两者与比较相结合,我们得到:
if ( argc != 2 )
{
fprintf(stderr, "Usage");
exit(1);
}
继续沿用这一思路,我们可以确定它们使用的其他调用和变量。描述这一切有点乏味,所以我上传了反汇编的注释版本,我试图在其中显示每个调用的等效 C 代码。你可以在这里看到它:http://pastebin.com/p5sRSwgQ
从那个注释版本不难想象 main()
的可能版本:
int main(int argc, char **argv)
{
if ( argc != 2 )
{
fprintf(stderr, "Usage");
exit(1);
}
char name[256];
gethostname(name, sizeof(name));
struct hostent* _hostent = gethostbyname(name);
struct in_addr *_addr0 = (struct in_addr *)(_hostent->h_addr_list[0]);
struct sockaddr_in addr;
addr.sin_family = AF_INET;
addr.sin_port = htons(0);
addr.sin_addr.s_addr = _addr0->s_addr;
char *tmp = (char *)malloc(6);
sprintf(tmp, "%d", addr.sin_port);
char *ip_str = inet_ntoa(*_addr0);
char *newbuf = (char *)malloc(strlen(argv[1]) + strlen(ip_str) + strlen(tmp) + 5);
strcpy(newbuf, "r");
strcat(newbuf, " ");
strcat(newbuf, argv[1]);
strcat(newbuf, " ");
strcat(newbuf, ip_str);
strcat(newbuf, " ");
strcat(newbuf, tmp);
register_broker(newbuf);
int fd = socket(PF_INET, SOCK_STREAM, 0);
if ( fd < 0 )
{
perror("Error creating socket");
exit(1);
}
if ( bind(fd, (struct sockaddr*)&addr, sizeof(addr)) != 0 )
{
perror("Error binding socket");
exit(1);
}
if ( listen(fd, 0x80) != 0 )
{
perror("Error listening on socket");
exit(1);
}
handle_requests(fd);
}
恢复其他两个函数留给读者练习:)
关于c - 我需要从可执行文件中恢复我的源代码,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/7379553/
我正在尝试用 C 语言编写一个使用 gstreamer 的 GTK+ 应用程序。 GTK+ 需要 gtk_main() 来执行。 gstreamer 需要 g_main_loop_run() 来执行。
我已经使用 apt-get 安装了 opencv。我得到了以下版本的opencv2,它工作正常: rover@rover_pi:/usr/lib/arm-linux-gnueabihf $ pytho
我有一个看起来像这样的 View 层次结构(基于其他答案和 Apple 的使用 UIScrollView 的高级 AutoLayout 指南): ScrollView 所需的2 个步骤是: 为 Scr
我尝试安装 udev。 udev 在 ./configure 期间给我一个错误 --exists: command not found configure: error: pkg-config and
我正在使用 SQLite 3。我有一个表,forums,有 150 行,还有一个表,posts,有大约 440 万行。每个帖子都属于一个论坛。 我想从每个论坛中选择最新帖子的时间戳。如果我使用 SEL
使用 go 和以下包: github.com/julienschmidt/httprouter github.com/shwoodard/jsonapi gopkg.in/mgo.v2/bson
The database仅包含 2 个表: 钱包(100 万行) 事务(1500 万行) CockroachDB 19.2.6 在 3 台 Ubuntu 机器上运行 每个 2vCPU 每个 8GB R
我很难理解为什么在下面的代码中直接调用 std::swap() 会导致编译错误,而使用 std::iter_swap 编译却没有任何错误. 来自 iter_swap() versus swap() -
我有一个非常简单的 SELECT *用 WHERE NOT EXISTS 查询条款。 SELECT * FROM "BMAN_TP3"."TT_SPLDR_55E63A28_59358" SELECT
我试图按部分组织我的 .css 文件,我需要从任何文件访问文件组中的任何类。在 Less 中,我可以毫无问题地创建一个包含所有文件导入的主文件,并且每个文件都导入主文件,但在 Sass 中,我收到一个
Microsoft.AspNet.SignalR.Redis 和 StackExchange.Redis.Extensions.Core 在同一个项目中使用。前者需要StackExchange.Red
这个问题在这里已经有了答案: Updating from Rails 4.0 to 4.1 gives sass-rails railties version conflicts (4 个答案) 关
我们有一些使用 Azure DevOps 发布管道部署到的现场服务器。我们已经使用这些发布管道几个月了,没有出现任何问题。今天,我们在下载该项目的工件时开始出现身份验证错误。 部署组中的节点显示在线,
Tip: instead of creating indexes here, run queries in your code – if you're missing any indexes, you
你能解释一下 Elm 下一个声明中的意思吗? (=>) = (,) 我在 Elm architecture tutorial 的例子中找到了它 最佳答案 这是中缀符号。实际上,这定义了一个函数 (=>
我需要一个 .NET 程序集查看器,它可以显示低级详细信息,例如元数据表内容等。 最佳答案 ildasm 是 IL 反汇编程序,具有低级托管元数据 token 信息。安装 Visual Studio
我有两个列表要在 Excel 中进行比较。这是一个很长的列表,我需要一个 excel 函数或 vba 代码来执行此操作。我已经没有想法了,因此转向你: **Old List** A
Closed. This question does not meet Stack Overflow guidelines。它当前不接受答案。 想要改善这个问题吗?更新问题,以便将其作为on-topi
我正在学习 xml 和 xml 处理。我无法很好地理解命名空间的存在。 我了解到命名空间帮助我们在 xml 中分离相同命名的元素。我们不能通过具有相同名称的属性来区分元素吗?为什么命名空间很重要或需要
我搜索了 Azure 文档、各种社区论坛和 google,但没有找到关于需要在公司防火墙上打开哪些端口以允许 Azure 所有组件(blob、sql、compute、bus、publish)的简洁声明
我是一名优秀的程序员,十分优秀!