- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我目前正在分析一个恶意软件。我已经识别了几种类型的 shell,其中一种是 icmp shell。在下面的屏幕截图中,您可以看到压入堆栈的 0x804af87 处的值,即“icmp”。这是为了满足 getprotobyname 中的“char *name”。
但是,在调用电话后,有一些指示对我来说没有意义。我理解这些说明本身,但我无法理解它们对此 icmp shell 可能执行的操作。
例如,在 getprotobyname 调用之后,0x10 会立即添加到堆栈指针中。这样做的目的是什么?并按顺序执行以下说明。
最佳答案
这是您正在分析的文本形式的代码:
mov DWORD PTR [ebp-0x1c], 0x1f90
sub esp, 0xc
push 0x804af87
call 0x8048cc0 <getprotobyname@plt>
add esp, 0x10
mov DWORD PTR [ebp-0x102c], eax
sub esp, 0x4
mov eax, DWORD PTR [ebp-0x102c]
让我们一次看一条指令,以确保我们理解他们在做什么:
mov DWORD PTR [ebp-0x1c], 0x1f90
这存储常量 0x1f90
在堆栈上,特别是在位置ebp-0x1c
,位于当前基指针 ( ebp
) 后面 28 个字节。
sub esp, 0xc
这会从堆栈指针 ( esp
) 中减去 12 个字节,这实际上会在堆栈上分配一些空间。您这样做要么是因为您需要在那里存储一些数据,要么是因为您要在需要特定对齐方式的 ABI 下进行函数调用(例如 the System V ABI for x86 )。
push 0x804af87
这会插入常量值 0x804af87
到堆栈上,这会隐式地将堆栈指针减少 4 个字节并将值存储在那里。
这很可能是为了准备函数调用而完成的,因为许多 x86 调用约定在堆栈上传递参数。
call 0x8048cc0 <getprotobyname@plt>
这称为 getprotobyname
函数,位于绝对地址 0x8048cc0
.
add esp, 0x10
这会向堆栈指针 ( esp
) 添加 16 个字节,从而清理我们之前在堆栈上占用的空间。回想一下,我们之前将堆栈指针递减 12 个字节,然后将 4 字节值压入堆栈,总共 16 个字节。该指令有效地“撤消”了这一点,释放了我们不再需要的堆栈空间。
某些调用约定要求调用者在函数调用后清理堆栈;显然,这段代码正在使用这样的调用约定。
mov DWORD PTR [ebp-0x102c], eax
在此代码的调用约定中,函数的返回值存储在eax
中。登记。 (对于我所知道的所有 x86 调用约定中的所有整数大小的返回值都是如此。)因此, getprotobyname
的结果函数(在 eax
中)将存储在内存中的位置 ebp-0x102c
,位于当前基指针 ( ebp
) 后面 4140 字节。
sub esp, 0x4
这会从堆栈指针中减去 4 个字节,从而有效地在堆栈上分配 4 个字节的存储空间。
mov eax, DWORD PTR [ebp-0x102c]
这将检索内存中位置 ebp-0x102c
处的值,并将其存储在eax
中注册。
现在我们了解了这里发生的情况,很明显这是次优代码,并且其中一些指令是多余的/多余的。
特别是getprotobyname
函数的返回值从 eax
开始,存储到内存中,然后从内存中检索并放回 eax
。这些都没有必要。所有这些指令都可以消除。
此外,向堆栈指针添加 16 个字节,然后从堆栈指针减去 4 个字节,与向堆栈指针添加 12 个字节相同。因此,这些add
和sub
指令可以合并为一个。没有明显的理由将它们分开说明。
我猜测这是您正在查看的未优化代码(例如可能由禁用优化的 C 编译器生成),或者这是程序员故意完成的用于填充(而不是插入 nop
指令)。
更优化(也更理智)的代码版本如下:
mov DWORD PTR [ebp-0x1c], 0x1f90 ; store value in memory
sub esp, 0xc ; allocate 12 bytes of stack space
push 0x804af87 ; push function argument
call 0x8048cc0 <getprotobyname@plt> ; call function
add esp, 0xc ; clean up stack space
; function's return value is now in EAX—use as desired
; ...
; if you like, store it in memory:
; mov DWORD PTR [ebp-0x102c], eax
正如 Gene 在评论中建议的那样,请务必了解标准 x86 调用约定,特别是 __cdecl
调用约定。详细信息可以查看x86标签维基。
关于assembly - 此调用(汇编)后的以下指令是什么,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/41971481/
这个问题在这里已经有了答案: standalone parentheses in javascript [duplicate] (5 个答案) 关闭 8 年前。 我在学习JavaScript,有时会
我是mysql新手,我必须减少以下更新查询的执行时间 UPDATE temp_countcalculations, ( SELECT count(*) as insuffcounts,CRP_
def escape_html(s): for (i, o) in (("&","&"),(">", ">"),(" "变成 ">"等。 关于python - 以下 for 循环
if (read(read(cin, data1), data2)) 问题是C++ Primer 5th Edition 的练习。 read 函数定义如下: std::istream &read(st
我想创建两个宏。其中一个将扩展到函数原型(prototype)和函数内容,另一个将扩展到仅函数原型(prototype)。我正在考虑创建以下内容: #ifdef SOME_CONDITION #def
我正在使用 jongo API - org.jongo.MongoCollection 是类。 我有对象 ID 列表并转换为与 ObjectId[] 相同并尝试按如下方式查询 collection.f
有人可以解释以下正则表达式匹配什么吗? ^.*$ 谢谢! 最佳答案 或者整个字符串或者整行,取决于是否multiline mode被使用。 关于java - 以下 ^.*$ 正则表达式匹配什么?,我们
#include void main() { int a,b,c; for(b = c = 10; a = "- FIGURE?, UMKC,XYZHello Folks,TFy!QJ
我的代码段中的以下代码行被 Sonar 检测为问题。 代码段: final int Pending=1; Sonar 问题: Name 'Pending' must matc
Print name of all activities with neither maximum nor minimum number of participants 我尝试了以下查询,但出现错误:
这个问题在这里已经有了答案: What is this practice called in JavaScript? (7 个回答) 关闭8年前。 (function() { //do stuff
根据任务,我们必须通过 foldr 实现 foldl。通过比较函数签名和 foldl 实现,我得到了以下解决方案: myFoldl :: (a -> b -> a) -> a -> [b] -> a
这个问题在这里已经有了答案: Export an es6 default class inline with definition or at end of file? (1 个回答) 关闭 2 年
据我了解,以下是相同的: Person p{}; // Case 1 Person p = {}; // Case 1.5 我注意到 Person p = Person{}; // Case 2 产生
below i have given a javascript code picture `` can any one help me in this code. what do this code.
我想在标题和正文上搜索全文,并在答案计数上进行过滤。 我阅读了elasticsearch documentation for combining filters并构建了此查询。 "query": {
它是流动的 C 代码中的内存泄漏吗? #include int *a; int main() { a = malloc(sizeof(int)*10); return
这两个声明有什么区别: char (*ptr)[N]; 对比 char ptr[][N]; 谢谢。 最佳答案 (1)声明 char (*ptr)[N]; ptr 是指向大小为 N 的字符数组的指针 下
data II = I Int Int deriving (Show) instance II Show where show I a b = show (a+b) showt.hs:3:2: s
我从 clojuredoc 中阅读了关于 condp 的文档。在文档中我找到了以下代码: (condp 一些 [1 2 3 4] #{0 6 7} :>> 公司 #{4 5 9} :>> 十二月 #{
我是一名优秀的程序员,十分优秀!