Ethical Hacking Academy · Pelajaran

Asas Nyahhimpun

Ghidra dan IDA

Pelajaran 3 daripada 413 langkah

Asas Nyahhimpun ialah pelajaran Ethical Hacking Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Ethical Hacking Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.

Apakah Penyahhimpunan?

Penyahhimpunan menukarkan kod mesin binari kembali kepada arahan himpunan yang boleh dibaca manusia. Ia membolehkan Anda membaca dengan tepat perkara yang akan dilaksanakan oleh CPU.

Ini penting apabila kod sumber tidak tersedia, seperti yang sentiasa berlaku pada perisian hasad.

Penyahhimpunan berbanding Penyahkompilan

Penyahhimpunan menghasilkan himpunan. Penyahkompilan melangkah lebih jauh dengan membina semula pseudokod peringkat tinggi yang hampir menyerupai C.

Pseudokod lebih pantas dibaca; himpunan lebih tepat. Penganalisis menggunakan kedua-duanya dan bertukar mengikut keperluan.

Ghidra

Ghidra ialah suit kejuruteraan balikan sumber terbuka dan percuma daripada NSA. Ia menyahhimpun pelbagai seni bina dan menyertakan penyahkompil yang kukuh.

Harga dan keupayaannya menjadikannya alat permulaan pilihan bagi kebanyakan penganalisis.

IDA Pro

IDA Pro ialah piawaian komersial yang telah lama digunakan, terkenal dengan penyahhimpunannya yang berkuasa dan penyahkompilnya (dengan pemalam Hex-Rays).

IDA Free serta alat lain seperti Binary Ninja dan radare2/Cutter ialah alternatif yang popular.

Memuatkan Binari

Anda mengimport sampel ke dalam alat tersebut, yang menganalisisnya secara automatik: mengenal pasti fungsi, rujukan silang dan rentetan.

Alat itu membina peta program yang boleh Anda navigasi, bermula daripada titik masuk atau import yang menarik.

Membaca Himpunan

Arahan himpunan memindahkan dan mengendalikan data. Beberapa arahan x86 yang lazim:

  • mov: menyalin data.
  • push / pop: operasi tindanan.
  • call / ret: panggilan dan pemulangan fungsi.
  • cmp / jmp / je: perbandingan dan percabangan.
mov eax, [ebp-4]
cmp eax, 0
je  short loc_401050

Rujukan Silang

Rujukan silang (xrefs) menunjukkan tempat sesuatu fungsi atau rentetan digunakan. Mencari xrefs kepada API yang mencurigakan seperti CreateRemoteThread membawa Anda terus kepada kod yang berkaitan.

Ini membolehkan Anda menavigasi berdasarkan tingkah laku dan bukannya membaca dari atas ke bawah.

Mengikuti Panggilan API

Panggilan API Windows yang diimport mendedahkan tujuan. Melihat VirtualAlloc, kemudian WriteProcessMemory, dan seterusnya CreateRemoteThread ialah urutan penyuntikan proses klasik.

Mengenali corak ini merupakan inti pati kejuruteraan balikan perisian hasad.

Paparan Graf

Penyahhimpun menawarkan paparan graf yang menunjukkan blok asas dan cabang di antaranya. Paparan ini menggambarkan aliran kawalan sesuatu fungsi, sekali gus memudahkan gelung dan syarat diikuti.

Untuk logik yang kompleks, paparan ini jauh lebih mudah dibaca berbanding senarai arahan linear.

Menggabungkan dengan Penyahpepijatan

Penyahhimpunan statik berfungsi baik bersama penyahpepijat. Apabila kod disamarkan atau mengubah suai dirinya sendiri, anda boleh menetapkan titik henti dan melangkah melaluinya semasa masa jalan untuk melihat arahan sebenar.

Hubungan dengan analisis dinamik ini amat penting untuk sampel terbungkus, yang akan dibincangkan dalam pelajaran seterusnya.

Menamakan Semula dan Menganotasi

Apabila anda memahami fungsi dan pemboleh ubah, namakan semula kedua-duanya dan tambahkan ulasan dalam penyahhimpun. Menukar sub_401000 kepada decrypt_config menjadikan analisis seterusnya jauh lebih mudah.

Pelabelan berperingkat ini membolehkan penganalisis membina semula logik lengkap sampel perisian hasad secara beransur-ansur.

Semakan Pantas

Ingat kembali perbezaan antara dua output utama Ghidra.

Imbas Kembali

Kini anda memahami asas penyahhimpunan:

  • Penyahhimpunan menghasilkan bahasa himpunan; nyahhimpunan menghasilkan pseudokod.
  • Ghidra (percuma) dan IDA Pro ialah alat utama.
  • Gunakan rujukan silang dan corak panggilan API (seperti urutan penyuntikan) untuk menavigasi berdasarkan tingkah laku.
  • Paparan graf menggambarkan aliran kawalan; gabungkannya dengan penyahpepijat untuk kod yang disamarkan.

Seterusnya, anda akan menewaskan pembungkus melalui proses nyahbungkus.

Percuma untuk bermula

Pelajari Ethical Hacking Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
31
Pelajaran
111

Soalan Lazim

Adakah pelajaran “Asas Nyahhimpun” percuma?

Ya — teks penuh “Asas Nyahhimpun” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Ethical Hacking Academy, tingkat taraf kepada CoddyKit PRO. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Asas Nyahhimpun”?

Ghidra dan IDA Anda berlatih Ethical Hacking Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Ethical Hacking Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Ethical Hacking Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Asas Nyahhimpun” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Analisis Statik
  2. Analisis Dinamik
  3. Asas Nyahhimpun
  4. Menyahbungkus
← Kembali ke Ethical Hacking Academy