Ethical Hacking Academy · पाठ

डिसअसेंबली की मूल बातें

Ghidra और IDA

पाठ 3, कुल 4 में से13 चरण

डिसअसेंबली की मूल बातें, CoddyKit पर Ethical Hacking Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Ethical Hacking Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

डिसअसेंबली क्या है

डिसअसेंबली बाइनरी के मशीन कोड को मनुष्यों द्वारा पढ़े जा सकने वाले असेंबली निर्देशों में बदलती है। इससे आप ठीक-ठीक पढ़ सकते हैं कि CPU क्या चलाएगा।

जब स्रोत कोड उपलब्ध न हो, जैसा कि मैलवेयर के मामले में हमेशा होता है, तब यह अत्यंत आवश्यक है।

डिसअसेंबली और डीकम्पाइलेशन

डिसअसेंबली असेंबली तैयार करती है। डीकम्पाइलेशन इससे आगे जाकर लगभग उच्च-स्तरीय C-जैसा छद्मकोड पुनर्निर्मित करती है।

छद्मकोड पढ़ना तेज़ होता है; असेंबली सटीक होती है। विश्लेषक आवश्यकता के अनुसार दोनों के बीच बदलते रहते हैं।

Ghidra

Ghidra NSA की एक निःशुल्क, ओपन-सोर्स रिवर्स इंजीनियरिंग सुइट है। यह कई आर्किटेक्चर की डिसअसेंबली करती है और इसमें एक शक्तिशाली डीकम्पाइलर शामिल है।

इसकी कीमत और क्षमताओं के कारण यह अधिकांश विश्लेषकों के लिए शुरुआत का पसंदीदा उपकरण है।

IDA Pro

IDA Pro लंबे समय से व्यावसायिक मानक रहा है और अपने शक्तिशाली डिसअसेंबलर तथा (Hex-Rays प्लगइन के साथ) डीकम्पाइलर के लिए जाना जाता है।

IDA Free और Binary Ninja तथा radare2/Cutter जैसे अन्य उपकरण लोकप्रिय विकल्प हैं।

बाइनरी लोड करना

आप नमूने को उपकरण में इम्पोर्ट करते हैं, जो उसका स्वचालित विश्लेषण करता है: फ़ंक्शन, क्रॉस-रेफ़रेंस और स्ट्रिंग पहचानता है।

उपकरण प्रोग्राम का एक नक्शा बनाता है, जिसमें आप प्रवेश बिंदु या रुचिकर इम्पोर्ट से शुरुआत करके आगे बढ़ सकते हैं।

असेंबली पढ़ना

असेंबली निर्देश डेटा को स्थानांतरित और संसाधित करते हैं। कुछ सामान्य x86 निर्देश:

  • mov: डेटा की प्रतिलिपि बनाना।
  • push / pop: स्टैक पर कार्रवाइयाँ।
  • call / ret: फ़ंक्शन कॉल और वापसी।
  • cmp / jmp / je: तुलना और शाखा-निर्धारण।
mov eax, [ebp-4]
cmp eax, 0
je  short loc_401050

क्रॉस-रेफ़रेंस

क्रॉस-रेफ़रेंस (xrefs) दिखाते हैं कि किसी फ़ंक्शन या स्ट्रिंग का उपयोग कहाँ किया गया है। CreateRemoteThread जैसे संदिग्ध API के xrefs खोजने पर आप सीधे संबंधित कोड पर पहुँच जाते हैं।

इससे आप कोड को ऊपर से नीचे तक पढ़ने के बजाय उसके व्यवहार के आधार पर आगे बढ़ सकते हैं।

API कॉल का अनुसरण करना

आयात किए गए Windows API कॉल उद्देश्य का संकेत देते हैं। VirtualAlloc, फिर WriteProcessMemory, और उसके बाद CreateRemoteThread दिखाई देना प्रोसेस इंजेक्शन का एक पारंपरिक क्रम है।

इन पैटर्न को पहचानना मैलवेयर रिवर्सिंग का मुख्य आधार है।

ग्राफ़ दृश्य

डिसअसेंबलर एक ग्राफ़ दृश्य प्रदान करते हैं, जिसमें मूल ब्लॉक और उनके बीच की शाखाएँ दिखाई जाती हैं। इससे किसी फ़ंक्शन का नियंत्रण प्रवाह दृश्य रूप में दिखता है और लूप तथा शर्तों को समझना आसान हो जाता है।

जटिल तर्क के लिए यह निर्देशों की क्रमिक सूची की तुलना में कहीं अधिक पठनीय होता है।

डीबगिंग के साथ संयोजन

स्थिर डिसअसेंबली, डीबगर के साथ अच्छी तरह काम करती है। जब कोड अस्पष्ट या स्वयं को बदलने वाला हो, तब आप ब्रेकपॉइंट लगा सकते हैं और वास्तविक निर्देश देखने के लिए उसे रनटाइम पर चरण-दर-चरण चला सकते हैं।

गतिशील विश्लेषण से जुड़ा यह सेतु पैक किए गए नमूनों के लिए अत्यंत महत्वपूर्ण है, जिन्हें अगले पाठ में शामिल किया गया है।

नाम बदलना और टिप्पणियाँ जोड़ना

जैसे-जैसे आप फ़ंक्शन और चरों को समझते जाएँ, डिसअसेंबलर में उनका नाम बदलें और टिप्पणियाँ जोड़ें। sub_401000 को decrypt_config में बदलने से बाकी विश्लेषण बहुत आसान हो जाता है।

इसी तरह क्रमिक रूप से लेबल जोड़कर विश्लेषक धीरे-धीरे मैलवेयर नमूने के पूरे तर्क को फिर से तैयार करते हैं।

त्वरित जाँच

Ghidra के दो मुख्य आउटपुट के बीच का अंतर याद कीजिए।

पुनरावलोकन

अब आप डिसअसेंबली की मूल बातें समझते हैं:

  • डिसअसेंबली से असेंबली प्राप्त होती है; डिकम्पाइलेशन से छद्म-कोड प्राप्त होता है।
  • Ghidra (निःशुल्क) और IDA Pro मुख्य उपकरण हैं।
  • व्यवहार के आधार पर आगे बढ़ने के लिए क्रॉस-रेफ़रेंस और API कॉल पैटर्न (जैसे इंजेक्शन क्रम) का उपयोग करें।
  • ग्राफ़ दृश्य नियंत्रण प्रवाह को दृश्य रूप में दिखाता है; अस्पष्ट कोड के लिए इसे डीबगर के साथ इस्तेमाल करें।

अगले चरण में आप अनपैकिंग द्वारा पैकर को निष्क्रिय करना सीखेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Ethical Hacking Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
31
पाठ
111

अक्सर पूछे जाने वाले प्रश्न

क्या “डिसअसेंबली की मूल बातें” पाठ निःशुल्क है?

हाँ—“डिसअसेंबली की मूल बातें” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Ethical Hacking Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“डिसअसेंबली की मूल बातें” में मैं क्या सीखूँगा?

Ghidra और IDA आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Ethical Hacking Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Ethical Hacking Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Ethical Hacking Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“डिसअसेंबली की मूल बातें” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Ethical Hacking Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Ethical Hacking Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. स्थैतिक विश्लेषण
  2. गतिशील विश्लेषण
  3. डिसअसेंबली की मूल बातें
  4. अनपैकिंग
← Ethical Hacking Academy पर वापस जाएँ