IDA调式界面
1.反汇编窗口
C 将当前地址处的数据解析成代码
P
2.十六进制窗口
编辑内存数据和代码
3.寄存器窗口
修改寄存器的值
4.模块窗口
模块路径和地址
5.线程窗口
6.栈窗口
7.输出信息窗口
ID调式常用功能:
1.断点和运行
设置断点 F2
设置断点不可用 Disable breakpoint
编辑断点 Edit breakpoint
删除断点 Delete breakpoint
继续运行 F9
查看当前所有断点 Ctrl+Alt+B
2.单步调式
单步步入 F7
单步步过 F8
运行到函数的返回地址 Ctrl+F7
运行到光标处 F4
3.IDC脚本
static main(void)
{
auto fp, dexAddress, end, size;
dexAddress = 0x77607640;
size = 0x19E118;
end = dexAddress + size;
fp = fopen("D:\\classes.dex", "wb");
for ( ; dexAddress < end; dexAddress++ )
fputc(Byte(dexAddress), fp);
}
4.修改内存数据
5.修改寄存器
7.NOP函数或代码
NOP函数mov R0,R0(00 00 AO E1/00 1C)
清空指令(00 00 00 00/00 00)
函数头直接返回mov pc,lr(0E F0 A0 E1/F7 46)
8.改变执行流程
修改寄存器的值
修改跳转指令
9.更改IDA默认端口 更改默认端口为321928
./android_server -p31928
android forward tcp:31928 tcp:31928
注意:修改内存和修改代码的时机选择不同,因为修改内存和寄存器,必须调式到某一处,才能让寄存器和内存是想要的值,此时修改,而且数据的值一般对程序影响不大,而修改代码就
不同了,如果已经走到了那一句代码,才去修改代码,是要报错的,提前在它运行到前面1-2条
指令时修改代码。
PC指令预读
----读取指令
------解析指令
--------执行指令
ADD R6,PC,R6 //R6=PC+R6=847C+1840=9CBC+8? 9CC4