逆向学习笔记5——汇编还原高级代码

函数补充

  • 函数的参数和返回值
    ARM64下,函数的参数是存放在X0到X7(W0到W7)这8个寄存器里面的.如果超过8个参数,就会入栈.函数的返回值是放在X0 寄存器里面的.
  • 函数的局部变量
    函数的局部变量放在栈里面!

还原高级代码

在这之前一直都在看汇编代码,那么接下来我们通过汇编代码,一步一步还原高级代码。
我们先随便写个demo,选择真机,command + b拿到demo.app文件。接下里右键显示包内容
拿到可执行文件

image.png

接下来讲可执行文件通过ida打开,得到如下结果
(注:没安装ida的童鞋自己百度,也可以看我第一篇笔记《逆向学习笔记1 —— 工具安装》

image.png

接下里我们练习里面需要还原的部分是func函数里面的内容。根据汇编部分,我们分析结果如下(汇编中,w寄存器是x寄存器的低32位,所以Wx=Xx)

__text:00000001000068E4 _main
__text:00000001000068E4
__text:00000001000068E4 var_14          = -0x14
__text:00000001000068E4 var_10          = -0x10
__text:00000001000068E4 var_4           = -4
__text:00000001000068E4 var_s0          =  0
__text:00000001000068E4                 SUB             SP, SP, #0x30
__text:00000001000068E8                 STP             X29, X30, [SP,#0x20+var_s0]
__text:00000001000068EC                 ADD             X29, SP, #0x20
//寄存器w8=2,是用w寄存器存储的,说明是int/short
__text:00000001000068F0                 MOV             W8, #2
//寄存器w9=3,是用w寄存器存储的,说明是int/short
__text:00000001000068F4                 MOV             W9, #3
__text:00000001000068F8                 STUR            W0, [X29,#var_4]
__text:00000001000068FC                 STR             X1, [SP,#0x20+var_10]
//寄存器x0=x8=2
__text:0000000100006900                 MOV             X0, X8
//寄存器x1=x9=3
__text:0000000100006904                 MOV             X1, X9
//调用func函数的部分,根据函数传值的特征这里可大概估计出func函数有两个参数x0,x1
__text:0000000100006908                 BL              _func
__text:000000010000690C                 MOV             W8, #0
__text:0000000100006910                 STR             W0, [SP,#0x20+var_14]
__text:0000000100006914                 MOV             X0, X8
__text:0000000100006918                 LDP             X29, X30, [SP,#0x20+var_s0]
__text:000000010000691C                 ADD  


int pi = 0;
int func(int a, int b){
//_text:000000010000688C                 EXPORT _func
//__text:000000010000688C _func                                   ; CODE XREF: _main+24↓p
//__text:000000010000688C
//__text:000000010000688C var_20          = -0x20
//__text:000000010000688C var_C           = -0xC
//__text:000000010000688C var_8           = -8
//__text:000000010000688C var_4           = -4
//__text:000000010000688C var_s0          =  0
    //以上部分是ida将栈偏移的部分保存在变量中
    
//__text:000000010000688C
//__text:000000010000688C                 SUB             SP, SP, #0x30
//__text:0000000100006890                 STP             X29, X30, [SP,#0x20+var_s0]
//__text:0000000100006894                 ADD             X29, SP, #0x20
    //上面三句是栈操作不用去管
    
    
    //下面两句是取得一个全局变量pi,具体地址目前还不清楚,根据下面打印 %d可以判断出pi为int
//__text:0000000100006898                 ADRP            X8, #_pi@PAGE
//__text:000000010000689C                 ADD             X8, X8, #_pi@PAGEOFF
    int * x8 = π
    
    //下面两句直接是stur操作,可以判断出,下面两句是用来存函数的形参, 这里也就确定了func函数有两个参数,参数是暂且用int类型代替了
//__text:00000001000068A0                 STUR            W0, [X29,#var_4]
    int var_4 = a;
//__text:00000001000068A4                 STUR            W1, [X29,#var_8]
    int var_8 = b;
    
    //这里w0加载x8中的值
//__text:00000001000068A8                 LDR             W0, [X8]
    int w0 = *x8;
//__text:00000001000068AC                 MOV             X8, X0
    //int x8 = pi;
    x8 = pi;
    
    //
//__text:00000001000068B0                 MOV             X9, SP
//__text:00000001000068B4                 STR             X8, [X9,#0x20+var_20]
//    x8=x9;
    
//__text:00000001000068B8                 ADRP            X0, #aD@PAGE ; "%d"
//__text:00000001000068BC                 ADD             X0, X0, #aD@PAGEOFF ; "%d"
//__text:00000001000068C0                 BL              _printf
    printf("%d",w0);
    
//__text:00000001000068C4                 LDUR            W1, [X29,#var_4]
    int w1 = var_4;
//__text:00000001000068C8                 LDUR            W10, [X29,#var_8]
    int w10 = var_8;
//__text:00000001000068CC                 ADD             W10, W1, W10
    w10 = w1 + w10;
    //存储w0所对应的值
//__text:00000001000068D0                 STUR            W0, [X29,#var_C]
//__text:00000001000068D4                 MOV             X0, X10
    w0 = w10;
    
    //根据函数的特征,返回值放在w0/x0中,所以此处一定有返回值,根据x10的结果,可以得知是个int 类型
    return w0;
    
    
    //以下是栈平衡
//__text:00000001000068D8                 LDP             X29, X30, [SP,#0x20+var_s0]
//__text:00000001000068DC                 ADD             SP, SP, #0x30
//    返回
//__text:00000001000068E0                 RET
}

删掉多余的部分得到的结果如下:

int pi = 0;

int func(int a, int b){
    int * x8 = π
    int var_4 = a;
    int var_8 = b;
    int w0 = *x8;
    x8 = pi;
    printf("%d",w0);
    int w1 = var_4;
    int w10 = var_8;
    w10 = w1 + w10;
    w0 = w10;
    return w0;
}

从下向上替换,最终得到的结果如下:

//这个全局变量的值,没办法确定,需要动态调试,本节重点在于做个汇编还原高级代码的联系,动态调试的内容放在后面的部分再讲
int pi = 0;
int func(int a, int b){
    printf("%d",pi);
    return a + b;
}

这样一个简单的汇编还原练习就这样完成了,怎么样?赶快为自己点个赞吧😁😁😁

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,558评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,002评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,036评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,024评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,144评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,255评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,295评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,068评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,478评论 1 305
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,789评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,965评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,649评论 4 336
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,267评论 3 318
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,982评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,223评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,800评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,847评论 2 351

推荐阅读更多精彩内容