行业解决方案
查看所有行业解决方案
IDA 用于解决软件行业的关键问题。
IDA Pro导出C代码后可读性很差怎么办,以及导出C代码时怎样减少结构混乱,不少人第一次接触反编译结果的时候,都难免会觉得有些失望。导出来的内容,看上去确实有点像C语言,可是又跟真正的源码不是一回事,变量名满篇都是v1、v2、a1这一类,结构体也没有恢复出来,if、while、goto全部搅和在一起,读起来相当费劲。其实这种现象非常正常,IDA的反编译结果,更接近于“拿给人看的伪C代码”,它既不是原来项目里的那份源码,也不应当被直接当成可以维护的代码来用。反编译工具能够帮助分析人员去理解程序的逻辑,但是原始的变量名、注释,还有业务结构这一些信息,在编译之后绝大多数都已经丢掉了,只能依靠后期的整理,一点一点地补回来。
IDA Pro反编译hex文件前需要准备什么,以及反编译hex文件时内存布局又该怎样核对,重点之处并不在于直接把hex文件拖进IDA然后按下F5,而在于先要判断清楚它到底是一份什么类型的镜像。hex文件常见于MCU固件、Bootloader、片上Flash数据或者烧录文件,它里面可能只包含代码段,也可能混杂着中断向量、校验区、配置字,还有多个不同的地址段。IDA本身能够处理原始二进制文件,也可以手动去布置段信息,Hex-Rays也专门说明过,在分析固件这一类原始文件的时候,正确的内存布局是极其重要的。
IDA Pro反编译bin文件时基址为什么重要,以及反编译bin文件时映射关系该怎么填写,是在分析固件、裸机程序、Bootloader或者ROM镜像的时候,经常会碰到的一类问题。bin文件和ELF、PE这一类的文件不太一样,它通常缺少完整的段表、入口点、重定位信息,也没有符号信息。也就是说,IDA本身并不知道这段代码原本应当在什么地址上运行,它只能按照用户填进去的加载信息去进行解释。一旦基址填错了,反汇编出来的结果,或许还能看到一些指令,但是交叉引用、函数调用、跳转关系,还有F5生成的伪代码,就都会变得不再可靠。
IDA Pro的F5伪代码里,变量名之所以非常混乱,以及在这伪代码当中,类型的信息又该用什么方法去补充,这当中的主要原因,在于反编译器所面对的,是编译之后的二进制结果,而并不是最初的源代码。程序在编译之后,很多变量名、结构体的名称、注释,还有局部的语义信息,都已经丢失了,再加上优化编译还会把寄存器反复使用、把多个变量合并到一处、把表达式拆开,所以F5生成的伪代码里面,就经常会见到v1、v2、a1、result这一类的临时命名。Hex-Rays的资料里也提到过,反编译视图当中的变量名和类型,是可以进行交互式修改的,IDA基础使用文档里也说明了,变量可以通过Rename操作去重新命名。
IDA Pro调试so文件的时候,会让人觉得很难附加,还有一旦so文件的符号缺了,该用什么办法去把信息补上,这是在做原生库分析时很容易碰到的问题。so文件一般不是自己独立去跑的程序,它得由某一个App、一个可执行文件或者一个进程动态地加载进来,所以在调试的时候,不能只把so文件往IDA里一拖,就等着它马上能停在断点上。IDA这个工具本身是支持调试的,也支持远程调试,对于Android原生库的调试也覆盖了ARM32、AArch64、x86和x64这些架构,但是到底能不能稳定地附加上去,还要看进程正处在什么状态、权限够不够、架构是不是匹配,以及符号信息是不是完整。
很多人拿到dmp文件以后,第一反应是直接找崩溃函数,但dmp和普通可执行文件不一样,它记录的是某个时刻的进程或系统内存状态,不是完整的原始程序工程。Hex-Rays官方文档明确说明,IDA可以通过Windmp loader直接装入Windows Crash Dump,也可以在静态分析之外,把dump放到windbg debugger module环境里继续看模块、线程和栈信息,所以开局顺序走对比一上来乱点窗口更重要。
很多人把DLL丢进IDA Pro以后,第一反应就是直接点开函数看伪代码,结果越看越散。更稳的顺序通常不是先扎进某个函数,而是先把DLL的几个基础面摸清楚:入口点在哪、导出表里暴露了什么、导入了哪些API、这些导出函数之间有没有明显的分发关系。Hex-Rays官方界面文档已经把Exports、Imports、Functions、Names、Strings这些视图单独列出来,而新版发行说明还提到,IDA会在exports和entry points列表里区分主入口点。这说明DLL分析本来就不该只盯伪代码窗口,而是要先从PE结构相关视图切进去。
很多人把Linux程序拖进IDA Pro以后,第一步就去找伪代码,但真正影响分析效率的,往往是前面的加载、自动分析和视图切换有没有走顺。Hex-Rays官方文档说明,IDA在文件载入后会先进行自动分析,完成后默认进入IDA View,而且这里本身就支持图形视图、线性视图和邻近视图几种常用分析方式。
很多人把APK丢进IDA Pro以后,第一反应就是直接找核心函数或敏感字符串,结果越看越乱。真正更稳的顺序,通常不是先扎进某个类里,而是先把APK的入口、代码承载方式和资源结构摸清。Hex-Rays官方文档已经说明,IDA既可以直接处理`.apk`,也可以处理其中的`.dex`;如果用`APK`loader,IDA会加载所有`classes*.dex`,而如果用`ZIP`方式,则只是从APK里提取某一个dex来看。Android官方资料则明确了APK里常见关键文件的位置,比如根目录下的`AndroidManifest.xml`、`classes.dex`和`resources.arsc`。这也意味着,先看什么、资源去哪里找,本来就是两条线。
很多人一开始学IDA Pro,最容易走偏的地方,不是软件太难,而是上来就想学插件、脚本、调试和反编译细节,结果基础导航和阅读能力没打稳。按Hex-Rays当前官方资料,给新手的起步路径其实很明确,先从Basic Usage和界面基础开始,先熟悉反汇编窗口、函数视图和伪代码窗口这几块最常用区域,再继续学交叉引用、字符串、类型和调试。官方最近的Starter培训说明也强调,新手阶段更适合先掌握structured、practical的基础工作流,而不是一开始就追高级主题。