Grunnleggende om reverse engineering og binæranalyse · leksjon

Teknikker for binærfilpatching

Forstå hvordan binærfiler kan endres og patches statisk for å endre programmets virkemåte eller omgå kontroller.

Leksjon 3 av 411 trinn

Teknikker for binærfilpatching er en gratis leksjon i Grunnleggende om reverse engineering og binæranalyse på CoddyKit. Dette er leksjon 3 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Grunnleggende om reverse engineering og binæranalyse, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Grunnleggende om reverse engineering og binæranalyse inneholder totalt 4 leksjoner.

Hva er binærpatching?

Binærpatching er kunsten å endre maskinkoden i et kompilert program direkte, uten tilgang til den opprinnelige kildekoden. Tenk på det som å utføre kirurgiske endringer i en kjørbar fil.

Denne teknikken er avgjørende innen reverse engineering og gjør det mulig å endre programmets virkemåte, rette feil eller til og med omgå sikkerhetskontroller.

Vanlige bruksområder for patching

Hvorfor skulle De patche en binærfil?

  • Feilretting: Ta i bruk viktige feilrettinger uten å kompilere på nytt.
  • Endring av funksjoner: Endre hvordan et program fungerer, eller låse opp skjulte funksjoner.
  • Omgå kontroller: Deaktivere lisensvalidering eller begrensninger i prøveversjoner.
  • Lokalisering: Endre tekststrenger for ulike språk.

Viktige verktøy for patching

For å patche binærfiler bruker De først og fremst to typer verktøy:

  • Hex-editorer: For direkte endringer på bytenivå. De viser rå heksadesimale data og ASCII-data.
  • Disassemblere: Som Ghidra eller IDA Pro, for å forstå assemblerkoden og identifisere hvor det skal patches.

Vi begynner med konseptene bak hex-redigering.

Bruke en hex-editor

En hex-editor viser innholdet i en fil som heksadesimale tall (tall med grunntall 16). Hvert par med heksadesimale sifre representerer én byte med data. Den viser ofte også ASCII-representasjonen.

De kan navigere etter adresse, søke etter bestemte bytesekvenser eller tekst og endre byte direkte. Endringene lagres tilbake i filen.

Endre en streng (konsept)

Programmer lagrer ofte meldinger eller etiketter som enkle tegnstrenger. Disse strengene representeres som en sekvens av byte i binærfilen.

Ved å finne bytesekvensen for en streng i en hex-editor kan De endre den, slik at programmet viser en annen melding når det kjøres.

Et enkelt strengprogram

Se for Dem dette enkle C-programmet. Etter kompilering lagres teksten «Hello CoddyKit!» et sted i den kjørbare filen som en sekvens med ASCII-byte.

De kan åpne den kompilerte binærfilen i en hex-editor, finne disse bytene og for eksempel endre dem til «Hello Patcher!».

#include <stdio.h>

int main() {
  char message[] = "Hello CoddyKit!";
  printf("%s\n", message);
  return 0;
}

Deaktivere kode med NOP-er

Instruksjonen NOP (No Operation) fungerer som en plassholder. Den forteller CPU-en at den ikke skal gjøre noe, men bare gå videre til neste instruksjon.

Hvis De vil deaktivere en instruksjon eller en liten kodeblokk uten å forårsake feil, kan De erstatte bytene med opkoden for NOP-instruksjonen (ofte 0x90 i x86/x64).

Endre kontrollflyten

Programmer tar beslutninger ved hjelp av betingede hoppinstruksjoner (for eksempel «hopp hvis lik» eller «hopp hvis ikke null»). Disse bestemmer programmets flyt.

Ved å endre et betinget hopp til et ubetinget hopp (for eksempel JMP), eller omvendt, kan De tvinge et program til alltid å følge en bestemt bane. Dermed kan De omgå kontroller eller endre logikken.

Omgå en kontroll

Se for Dem at et program kontrollerer om en variabel er null, og avslutter hvis den er det. Assemblerkoden kan se slik ut:

TEST EAX, EAX
JE Exit_Func

Hvis De vil hindre avslutningen, kan De endre JE (Jump if Equal) til JNE (Jump if Not Equal), eller erstatte JE Exit_Func med NOP-er hvis Exit_Func er kort.

Kontroll av patching-teknikk

Når De forsøker å deaktivere en bestemt instruksjon eller en svært liten kodeblokk i en binærfil uten å endre programmets overordnede struktur eller forårsake krasj, hvilken assemblerinstruksjon brukes vanligvis til dette?

Oppsummering av binærpatching

I denne leksjonen har vi utforsket teknikker for binærpatching. De har lært:

  • hva binærpatching er, og hva det vanligvis brukes til.
  • hvilken rolle hex-editorer og disassemblere spiller.
  • hvordan data (som strenger) og logikk (ved hjelp av NOP-er og hopp) kan endres.

Patching krever grundig analyse, men gir effektive muligheter for å påvirke kompilert programvare!

Gratis å komme i gang

Lær deg Assembly med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
12
Leksjoner
48

Ofte stilte spørsmål

Er leksjonen «Teknikker for binærfilpatching» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Grunnleggende om reverse engineering og binæranalyse, inkludert «Teknikker for binærfilpatching», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Grunnleggende om reverse engineering og binæranalyse inneholder totalt 4 leksjoner.

Hva lærer jeg i «Teknikker for binærfilpatching»?

Forstå hvordan binærfiler kan endres og patches statisk for å endre programmets virkemåte eller omgå kontroller. Du øver på Grunnleggende om reverse engineering og binæranalyse med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Grunnleggende om reverse engineering og binæranalyse?

Ingen tidligere erfaring er nødvendig. Grunnleggende om reverse engineering og binæranalyse på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Teknikker for binærfilpatching»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Grunnleggende om reverse engineering og binæranalyse-leksjonen?

Ja. Alle Grunnleggende om reverse engineering og binæranalyse-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. IDAPython- og Ghidra-skripting
  2. Automatisere gjenoppretting av datastrukturer
  3. Teknikker for binærfilpatching
  4. FLIRT-signaturer og identifisering av biblioteksfunksjoner
← Tilbake til Grunnleggende om reverse engineering og binæranalyse