Grundlæggende reverse engineering og binæranalyse · Lektion

Analyse af strenge og krydsreferencer

Brug strings og krydsreferencer (xrefs) som en genvej til at forstå en binærfils formål og navigere mellem kode og data.

Lektion 4 af 413 trin

Analyse af strenge og krydsreferencer er en gratis Grundlæggende reverse engineering og binæranalyse-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Grundlæggende reverse engineering og binæranalyse, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Grundlæggende reverse engineering og binæranalyse-kurset indeholder 4 lektioner i alt.

Strenge er spor

Du kan disassemblere kode, identificere funktioner og læse kontrolflowgrafer. En af de hurtigste måder at danne sig et overblik over en ukendt binærfil på er at læse dens tekststrenge.

Fejlmeddelelser, URL'er, filstier og formatspecifikatorer afslører hensigten, før du læser en eneste instruktion.

Udtrækning af tekststrenge

Det klassiske kommandolinjeværktøj udskriver sekvenser af tegn, der kan vises. Disassembler-programmer som Ghidra og IDA har et dedikeret vindue med tekststrenge og adresser.

strings -a -n 5 target.bin
strings -e l target.bin   # 16-bit little-endian (UTF-16)

ASCII- kontra wide-strenge

Windows-binærfiler gemmer ofte tekst som UTF-16-strenge (wide-strenge), hvor hvert tegn fylder to bytes. En naiv ASCII-scanning overser dem.

Kontrollér altid begge kodninger; hvis du overser wide-strenge, skjuler du halvdelen af bevismaterialet.

ASCII:  48 65 6C 6C 6F          -> Hello
UTF-16: 48 00 65 00 6C 00 6C 00 -> Hello

Hvad er en krydshenvisning?

En krydshenvisning (xref) knytter en placering til alle de steder, der refererer til den.

  • Kode-xref: En instruktion, der springer til eller kalder dette sted
  • Data-xref: En instruktion, der læser eller skriver på denne adresse

Fra tekststreng til kode

Det effektive trick er at finde en interessant tekststreng og derefter følge dens data-xref til den kode, der bruger den.

Hvis du finder tekststrengen 'Invalid license key' og hopper til dens xref, lander du ofte direkte i licenskontrollen.

; In Ghidra: right-click string -> References -> shows
; FUN_00401a30 loads this string at 0x00401a55

Kaldgrafer fra xref'er

Xref'er kortlægger også funktionsrelationer. En liste over, hvem der kalder en funktion (kalderne), og hvem den kalder (kaldte funktioner), danner en kaldgraf.

Den viser, hvordan en vigtig rutine passer ind i programmets overordnede struktur.

Importer som ankre

API-importer er værdifulde xref-mål. Find importen for connect eller CreateFileW, og følg derefter xref'en for at finde alle netværks- eller filrutiner.

Det fokuserer analysen på den adfærd, du er interesseret i.

; xrefs to 'recv' reveal all network read sites
0x00402100 call recv
0x004023f0 call recv

Omdøbning og kommentering

Når xref'er afslører formålet, skal du omdøbe funktioner og tilføje kommentarer. FUN_00401a30 bliver til check_license.

Gode navne giver en kumulativ gevinst: Alle fremtidige xref'er kan nu læses som meningsfuld pseudokode.

Tekststrenge, der vildleder

Vær forsigtig: Tekststrenge kan være afledningsmanøvrer, død kode eller standardkode fra biblioteker. At en tekststreng findes, beviser ikke, at funktionen kan nås.

Bekræft med xref'er, at tekststrengen faktisk refereres af aktiv kode.

Krypterede eller slørede tekststrenge

Malware skjuler ofte tekststrenge og dekrypterer dem under kørsel. Hvis strings hovedsageligt viser volapyk, skal du lede efter en lille afkodningsrutine, der refereres fra mange steder; det er tekststreng-dekrypteringsrutinen.

Når du identificerer den, åbner du for resten af analysen.

Navigation med xref-lister

Disassembler-programmer lader dig navigere interaktivt gennem xref'er. Hvis du trykker på xref-genvejstasten på en funktion, vises alle kaldere, og du kan følge kæden op til main.

Det forvandler en flad liste af adresser til et navigerbart kort over programmet.

; IDA: place cursor on function, press X
; Ghidra: right-click -> References -> Show References to

Hurtig kontrol

Du fandt tekststrengen 'Invalid license key'. Hvad er det mest effektive næste trin for at nå logikken bag licenskontrollen?

Opsummering

Strenge og xrefs er et superværktøj til statisk analyse:

  • Udtræk ASCII- og UTF-16-strenge for øjeblikkelig kontekst
  • Følg data-xrefs fra strenge ind i central kode
  • Brug import-xrefs og kaldgrafer til at kortlægge strukturen
  • Pas på lokkemidler og dekryptering af strenge under kørsel
Gratis at komme i gang

Lær Assembly med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
12
Lektioner
48

Ofte stillede spørgsmål

Er lektionen “Analyse af strenge og krydsreferencer” gratis?

Ja — alle 3 lektioner i læringssporet Grundlæggende reverse engineering og binæranalyse, inklusive “Analyse af strenge og krydsreferencer”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Grundlæggende reverse engineering og binæranalyse-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Analyse af strenge og krydsreferencer”?

Brug strings og krydsreferencer (xrefs) som en genvej til at forstå en binærfils formål og navigere mellem kode og data. Du øver dig i Grundlæggende reverse engineering og binæranalyse med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Grundlæggende reverse engineering og binæranalyse?

Der kræves ingen tidligere erfaring. Grundlæggende reverse engineering og binæranalyse på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Analyse af strenge og krydsreferencer”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Grundlæggende reverse engineering og binæranalyse-lektion?

Ja. Alle Grundlæggende reverse engineering og binæranalyse-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Introduktion til disassemblere
  2. Identifikation af funktioner og data
  3. Analyse af kontrolflowgrafer
  4. Analyse af strenge og krydsreferencer
← Tilbage til Grundlæggende reverse engineering og binæranalyse