吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 14123|回复: 19
收起左侧

[调试逆向] 《格蠹汇编》学习记录

[复制链接]
yaoyao7 发表于 2019-4-17 17:40
格蠹汇编实验记录

  该系列主要记录一下自己学习格蠹汇编的过程,与大家分享一下。中间有什么不懂的也希望大佬们可以指导一下。

在堆中抢救丢失的博客

事故原因:作者在某网站写博客时没有及时存档,导致在提交时失去与服务器的连接而失去了所有编写的内容,作者企图通过调试的方法在内存中找回已经编写完成的博客。

下面简单复现一下作者的调试过程:

1. 使用Windbg打开实验所给的.dmp文件(不做额外说明,后续文章所用调试器均为Windbg)      

(此处的搜索位置和范围是经过多次尝试之后确定的,直到搜索到字符为止)
搜索关键字符.png

2. 选择其中一个地址查看其中存放的内容
查看地址中的内容.png
(此处的查看找任何一个地址均可,只要能看到文章内容即可)
3. 容易发现内存中的内容没有Unicode标识符,我们如果想还原原来的文章需要加入Unicode标识符。可以在导出内存中的内容之后手动加上,也可以直接在Windbg中加上。
未加标识符.png
0x3c 00 50 00 3e 00是HTML的标识符<P>,0x53开始是文章的博客正文。在内存的最前面有两个00,我们可以在此处放置我们的Unicode标识符。
直接在Windbg中进行内存内容修改:
已加标识符.png
添加上Unicode标识符之后就可以导出文章,这样直接打开导出的内容就可以看到原来的文章了。

4. 导出内存内容到文件
导出文件.png


至此,实验基本完成。还是比较简单的,熟悉了Windbg,也学会了一招技能。主要是作者的这种思维值得我们去学习。

免费评分

参与人数 5吾爱币 +16 热心值 +5 收起 理由
Spwpun + 1 + 1 我很赞同!最近在找这本书却找不到,大佬可以分享一下电子书吗?^~^
chenpeng + 1 + 1 我很赞同!
葱头呀 + 1 + 1 用心讨论,共获提升!
hbwazxf + 1 + 1 谢谢@Thanks!
willJ + 12 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

scry 发表于 2019-4-18 21:32
学习了,挺好的思路,有什么文件之类的没有能够保存下来可以去到内存里面看看,不过应该需要很大的耐心和扎实的汇编基础,楼主厉害
 楼主| yaoyao7 发表于 2019-11-17 11:00
独行 发表于 2019-10-15 20:03
能分享一下,书籍配套的实验文件吗

我没有保存。。。学习完就清空了,,不好意思啊
hxd97244 发表于 2019-4-17 18:21
吾爱看雪 发表于 2019-4-17 18:27
大神啊 。。
a764329871 发表于 2019-4-17 21:26
大神在何方
稻海香 发表于 2019-4-17 21:29
不明觉厉
Lattle_grass 发表于 2019-4-18 00:51
很不错的学习记录
本源自一 发表于 2019-4-18 07:55
都是被逼的
chmmoon 发表于 2019-4-18 08:05
那么问题来了,这个字怎么念呢
dioderen 发表于 2019-4-18 08:34
欺负我这个理工男,只能问小度度了;这书作者是理工男中的文艺青年
hbwazxf 发表于 2019-4-18 09:09
学习了,感谢分享
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 06:56

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表