Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet · Oppitunti

Hämärtämistekniikoiden ymmärtäminen

Tutki yleisiä koodin hämärtämismenetelmiä, kuten virheenjäljityksen estämistä, disassemblyn estämistä ja koodin virtualisointia.

Oppitunti 1/411 vaihetta

Hämärtämistekniikoiden ymmärtäminen on ilmainen Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-kurssilla on yhteensä 4 oppituntia.

Mitä on koodin obfuskointi?

Tervetuloa tutustumaan koodin obfuskointiin! Tässä oppitunnissa tarkastellaan, miten ohjelmistokehittäjät tekevät koodistaan tarkoituksella vaikeasti ymmärrettävää tai käänteisesti analysoitavaa.

Voitte ajatella sitä palapelin kokoamisena, jossa joku on jo yrittänyt tehdä paloista mahdollisimman hämmentäviä!

Miksi koodia obfuskoidaan?

Kehittäjät käyttävät obfuskointia useista tärkeistä syistä:

  • Immateriaalioikeuksien (IP) suojaus: Omistusoikeudellisten algoritmien ja liiketoimintalogiikan suojaaminen kilpailijoilta.
  • Haittaohjelmien tunnistamisen välttäminen: Haitalliset toimijat käyttävät sitä piilottaakseen koodinsa todellisen tarkoituksen, jolloin virustorjuntaohjelmistojen ja tietoturvatutkijoiden on vaikeampi havaita ja analysoida sitä.
  • Lisenssien valvonta: Ohjelmiston suojaaminen luvattomalta käytöltä tai muokkaamiselta.

Virheenkorjauksen esto: analyysin välttäminen

Yksi yleinen obfuskointitekniikka on virheenkorjauksen esto. Siinä koodi yrittää havaita, suoritetaanko sitä virheenkorjaimen sisällä.

Jos virheenkorjain havaitaan, ohjelma saattaa:

  • lopettaa toimintansa
  • muuttaa toimintaansa analysoijan johtamiseksi harhaan
  • siirtyä ikuiseen silmukkaan

Yleisiä virheenkorjauksen eston tarkistuksia

Miten koodi tunnistaa virheenkorjaimen? Se käyttää erilaisia tarkistuksia:

  • API-kutsut: Windowsissa voidaan käyttää esimerkiksi funktioita IsDebuggerPresent().
  • Aikatarkistukset: Virheenkorjaimet hidastavat usein suoritusta. Koodi voi mitata tiettyihin toimintoihin kuluvaa aikaa.
  • Virheenkorjausrekisterit: CPU:n virheenkorjausrekistereihin (DR0–DR7) tehtyjen muutosten tarkistaminen.
  • Isäntäprosessin tarkistus: Pääprosessin tutkiminen sen selvittämiseksi, onko se tunnettu virheenkorjain.

Purkamisen esto: työkalujen hämmentäminen

Purkamisen eston tekniikoilla pyritään hämmentämään staattisen analyysin työkaluja, kuten purkuohjelmia ja dekompilaattoreita.

Tavoitteena on tehdä muodostetusta assembly-koodista tai pseudokoodista vaikeasti tulkittavaa ja piilottaa ohjelman todellinen logiikka.

Menetelmiä purkuohjelmien huijaamiseen

Purkamisen esto voi toimia esimerkiksi seuraavilla tavoilla:

  • Roskaohjeet: Virheellisten tai hyödyttömien käskyjen lisääminen niin, että purkuohjelmat saattavat tulkita ne väärin.
  • Ohjausvirran litistäminen: Suorien hyppyjen ja kutsujen korvaaminen monimutkaisilla switch-lauseilla tai epäsuorilla hypyillä, jolloin ohjelman suorituspolkua on vaikea seurata.
  • Sameat predikaatit: Ehtolauseet, joiden tulos on aina tosi tai epätosi mutta jotka on suunniteltu vaikeasti staattisen analyysin työkaluilla pääteltäviksi.
  • Itsensä muuttava koodi: Koodi muuttaa itseään suorituksen aikana, jolloin alkuperäinen staattinen analyysi ei ole tarkka.

Koodin virtualisoinnin yleiskatsaus

Koodin virtualisointi on kehittynyt obfuskointitekniikka. Sen sijaan että alkuperäinen konekoodi suoritettaisiin suoraan suorittimella, koodi muunnetaan mukautetuksi käskykannaksi.

Tämän mukautetun käskykannan suorittaa ohjelman sisälle upotettu pieni virtuaalikoneen (VM) tulkki.

Miten koodin virtualisointi toimii

Kuvittele ohjelmasi sisään rakennettu mini-CPU. Perusidea on seuraava:

  • Mukautetut opkoodit: Alkuperäiset käskyt (esimerkiksi ADD ja JMP) korvataan yksilöllisillä mukautetuilla ”virtuaalisilla” opkoodeilla (esimerkiksi V_ADD ja V_JMP).
  • VM-tulkki: Erityinen koodiosa toimii CPU:na: se noutaa virtuaaliset opkoodit, purkaa ne ja suorittaa niitä vastaavat natiivit toiminnot.
  • Tilan hallinta: VM ylläpitää omia virtuaalisia rekistereitään ja pinoaan täysin erillään varsinaisen CPU:n rekistereistä ja pinosta.

Tämä vaikeuttaa analysointia huomattavasti, koska tarkasteltavana eivät enää ole CPU:n vakiokäskyt.

Muita häivytystekniikoita

Debuggauksen estämisen, disassemblyn estämisen ja virtualisoinnin lisäksi käytössä on myös muita tekniikoita:

  • Pakkaus/salaus: Koko binääri tai sen osia pakataan tai salataan, minkä jälkeen ne on purettava tai purettava salauksesta ajonaikaisesti.
  • Merkkijonojen häivytys: Arkaluonteiset merkkijonot, kuten URL-osoitteet ja API-avaimet, salataan tai koodataan, jotta niitä ei olisi helppo löytää binääristä.
  • Muokkausten estäminen: Koodi tarkistaa oman eheytensä varmistaakseen, ettei hyökkääjä ole muuttanut sitä.

Testaa tietosi

Koodin häivytys on tehokas työkalu sekä kehittäjille että haittaohjelmien tekijöille. Osaatko tunnistaa sen keskeiset ominaisuudet ja tavoitteet?

Kertaus: häivytystekniikat

Tässä oppitunnissa tutustuimme erilaisiin koodin häivytystekniikoihin:

  • Debuggauksen estäminen: Debuggerien havaitseminen ja niihin reagoiminen.
  • Disassemblyn estäminen: Staattisen analyysin työkalujen hämääminen roskakoodilla, ohjausvuon litistämisellä ja läpinäkymättömillä predikaateilla.
  • Koodin virtualisointi: Natiivikoodin muuntaminen mukautetuksi käskykannaksi, jonka upotettu virtuaalikone suorittaa.
  • Muita menetelmiä, kuten pakkaus, salaus ja muokkausten estäminen.

Nämä tekniikat vaikeuttavat reverse engineeringia huomattavasti riippumatta siitä, käytetäänkö niitä laillisen immateriaalioikeuden suojaamiseen vai haitallisen toiminnan piilottamiseen.

Aloita maksutta

Opi Assembly tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
12
Oppitunnit
48

Usein kysytyt kysymykset

Onko oppitunti ”Hämärtämistekniikoiden ymmärtäminen” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-oppimispolun 3 oppituntia, myös oppitunnin “Hämärtämistekniikoiden ymmärtäminen”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Hämärtämistekniikoiden ymmärtäminen”?

Tutki yleisiä koodin hämärtämismenetelmiä, kuten virheenjäljityksen estämistä, disassemblyn estämistä ja koodin virtualisointia. Harjoittelet Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Hämärtämistekniikoiden ymmärtäminen”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-oppitunnilla?

Kyllä. Jokainen Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Hämärtämistekniikoiden ymmärtäminen
  2. Analyysinestotoimien ohittaminen
  3. Ydintilan virheenjäljityksen käsitteet
  4. Pakkaajien ohittaminen ja OEP:n saavuttaminen
← Takaisin: Ohjelmistojen käänteinen suunnittelu ja binäärien analysoinnin perusteet