庞大资源库的计算机教程网站!
设为首页
加入收藏
总编信箱
投稿或申请专栏请先 [登 陆]
首页 操作系统 程序设计 图形图像 媒体动画 机械电子 WEB开发 数 据 库 办公系列 路由技术 网络原理 网络应用
认证考试 安全技术
首页>程序设计>Delphi语言>实例分析>正文
资料搜索
Google搜索
Google
返回上级列表

推荐文章

快速保存网页中所有图片的方法
Windows中让光驱巧妙“隐身”技
防范非法用户入侵Win 2000/XP系
两款比较典型的ASP木马防范方法
有关表格边框的css语法整理
Windows XP中可以被禁用的服务
SQL Server导出导入数据方法
Javascript所有对象的属性的获
网页(HTML)中的特殊字符
与篮球共舞,尽显模式本色
QQ病毒的手工清除方法
Photoshop为极品美女打造性感睫
天衣无缝:IIS与PHP水火也相容
SQL Server存储过程编写和优化

Delphi 5 反汇编摘要

 作者:本站收集   日期:2005-3-14
字号选择〖 〗/ 双击滚屏 单击停止   

有许多工具可以帮助Delphi的逆向工程,我用得较多的是DeDe和IDA Pro。在IDA Pro中通过加载FLIRT模块(File/Load file/FLIRT signature fire…)可以根据开发工具获得一些二进制中不存在的符号。这对于破解、帮助阅读汇编代码是很有帮助的。同样的功能在DeDe 3.5中叫做.dsf符号库,不过实际用起来看FLIRT似乎能够获得更多的符号信息,而DeDe可以得到Delphi特有的数据,如.dpr, .dfm, .pas工程文件。

Delphi编译代码和一般的C编译代码不太一样,比如调用约定中,C的thiscall用ECX传递this指针,而Delphi的thiscall用EAX传递this指针;C的fastcall一般用ECX/EDX两个寄存器用于参数传递,而Delphi则用三个EAX/EDX/ECX;在使用浮点数时,C通过压栈两个DWORD传递double参数,而Delphi则用FLD和FSTP直接通过FPU传递参数。修饰名也不一样,这里不加叙述。

关于调用约定参考 http://baby.homeip.net/patrick/archives/000142.php

目前的IDA尚不支持加载.MAP/.SYM符号信息,根据DataRescue网站的说明,可以通过.IDC脚本加载(http://www.ccso.com/faq.html)。DeDe的IDA/Softice符号输出中据说可以自动检测运行的Soft-ICE并向其导入符号,但实际使用时不是很灵光,根据.MAP文件格式可以写一个程序将其转换成.IDC脚本:

#!/usr/bin/perl

use strict;

sub dump_idc;

my $hex_pat = "[0-9A-Fa-f]+";

my $start;

my @entries;

while (<>) {

chop;

if ($start eq '--fetch-next') {

# start, length, name, class

($start) = m/$hex_pat:($hex_pat)\s+($hex_pat)H\s+(\w+)\s+(\w+)/;

if (!$start) {

print STDERR "Invalid .map file format!";

exit -1;

}

$start = hex($start);

next;

}

if (m/Start\s+Length\s+Name\s+Class/) {

$start = '--fetch-next';

next;

}

if (m/$hex_pat:($hex_pat)\s*(.*)$/) {

my ($offset, $entry) = (hex($1), $2);

my $rva = $offset + $start;

push @entries, [$rva, $entry];

}

}

@entries = sort { $a->[0] cmp $b->[0] } @entries;

&dump_idc;

sub dump_idc {

print "static main() {\n";

foreach (@entries) {

my ($rva, $entry) = @$_;

#$rva = hex($rva);

$entry =~ s/^\*/\$/;

$entry =~ s/^[<>\-]*//;

$entry =~ s/\(.*$//;

$entry =~ s/:.*$//;

$entry =~ s/\./?/;

$entry =~ s/\[([0-9]+)\]/_$1/g;

$entry =~ s/\[.*$/_$rva/;

$entry =~ s/;.*$//;

$entry =~ s/^\s *//;

next if !$entry;

printf "MakeName(0x%x, \"$entry\");\n", $rva, $entry;

}

print "}\n";

}

1;

有些程序在检验注册码时通过抛出异常等行为确定是否注册成功,关于异常Matt Pietrek有一篇著名文章http://www.microsoft.com/msj/0197/Exception/Exception.aspx值得一读。从汇编代码上看,所有try/catch块都有类似的结构:

CODE:004BDE4C xor eax, eax

CODE:004BDE4E push ebp

CODE:004BDE4F push offset loc_4BDE92

CODE:004BDE54 push dword ptr fs:[eax] ; 保存上一个handler

CODE:004BDE57 mov fs:[eax], esp

CODE:004BDE92 loc_4BDE92:

CODE:004BDE92 jmp _Any2_Handler_DevErr?

CODE:004BDE97 jmp short loc_4BDE89

CODE:004BDEEA pop edx ; 上一个handler

CODE:004BDEEB pop ecx

CODE:004BDEEC pop ecx

CODE:004BDEED mov fs:[eax], edx ; 恢复

注意到4BDE97H处代码未被执行,这是怎么回事呢?原来它是finally对应的块,SEH内核会根据push offset loc_4BDE92自动得到4BDE97H的finally入口地址。因此在调试有异常处理的程序时,有时需要在handler和finally的处理程序处也设置断点。
今天先到这里,可能的话下次再贴。

上一篇:在Delphi7中实现停靠功能    下一篇:Delphi例程-文件管理例程(1~15)  
[发送给好友]  [关闭窗口]  [返回顶部]   转载请注明来源:www.it00.com   
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
责任编辑: 原点 投稿作者: 本站收集
信息来源: 网络 录入时间: 2005-3-14
关于我们 - 广告服务 - 版权申明 - 网站地图 - 联系方式 - 总编信箱 - 会员投稿