Windows逆向学习提纲
创始人
2025-05-30 20:34:00
0

作为最流行的操作系统之一,对于Windows逆向的学习是很有必要的

而且官方的一些资料没有讲述很多Windows的细节,Windows是不开源的,但是你可以用逆向分析的手段来自己探索这些细节,懂很多别人无法懂的知识

在CTF中Windows逆向也是很重要的知识

第一部分说的是Windows有关的系统知识,按照要求查阅相关资料学习

不要刻意记忆,操作系统这种抽象结构层次的概念是不要记的,尽量多理解和思考,在实际操作中熟练

目录

字节存储顺序

Windows API

Windows的消息机制

PE文件格式

PE分析工具

Windows内核基础

内核对象

Windbg

SSDT

Win32 调试API

DLL注入技术

Hook技术

使用Hook解题的一个例子(CTF)


字节存储顺序

大端法

小端法

Windows API

  1. Windows程序员能使用的编程工具只有API函数
  2. 应用程序开发人员能看到的就是Win API,Windows操作系统的其他部分是完全透明的
  3. Win API是基于C语言的接口,Win API中的函数可以由不同的语言编写

Windows的消息机制

  1. Windows是一个消息系统
  2. 消息提供在应用程序之间

PE文件格式

PE文件的使用就一个平面地址空间,所有代码和数据都合并在一起,组成了一个很大的结构
  1. MS—DOS头部
  2. 区块
  3. 输入表
PE文件就是对有些什么区块,这些区块是干什么的了解一下,逆向中边操作边查阅

PE分析工具

  • LordPE
  • Stud_PE

Windows内核基础

  • 权限级别
  • 内存空间布局
  • Windows的R3和R0之间的通信
  • 内核函数
  • TEB,PEB

内核对象

在Windows内核中有一种很重要的数据结构管理机制,就是内核对象,应用层的进程,线程,文件,驱动模块,时间,信号量
  • Dispatcher对象
  • I/O对象
  • 其他对象

Windbg

Windbg在本地调试无法通过下断点来跟踪内核的执行,一般用联机调试,一台机器运行内核,一台机器运行Windbg

SSDT

SSDT全称为System Services Descriptor Table,中文为系统服务描述符表,SSDT表就是把ring3的Win32 API和ring0的内核API联系起来。SSDT并不仅仅只包含一个庞大的地址索引表,它还包含着一些其它有用的信息,诸如地址索引的基地址、服务函数个数等。

Win32 调试API

  • Win32自带了一些API函数,提供了相当于一般调试器的大部分功能,这些就是Win32API
  • 可以使用这些API编写一个进程调试器
  • 还可以做一些别的工作

DLL注入技术

  • 在Windows中,各个进程的内存空间是相互独立的,我们可以用DLL注入来实现跨进程的一些操作
  • 在输入表被处理之前进行替换,在输入表中增加一个项目,指向要加载的目标DLL,新进程在初始化的时候就会主动加载目标DLL
  • IAT Import Address Table 

Hook技术

  • 指令流就像水流一样,在适当的地方“下网”,就可  以对程序的运行流程进行拦截,监控
  • Hook就是钩子,在逆向工程中将某些函数“钩住”,替换为自己编写的函数

使用Hook解题的一个例子(CTF)

感觉Hook的这种用法和二进制插桩是异曲同工的

以上就是Windows逆向的提纲

相关内容

热门资讯

国医战士:我的觉醒之路与薪火守... 一、根脉:红土地上的传承之子 1974年,李铭豪出生在广东吴川一个淳朴的农家。这片南海之滨的红土地,...
库克预告:苹果今年有前所未见的... 1月31日消息,苹果日前交上了一份历史最强季度财报,多项核心财务指标创历史新高,iPhone业务成为...
原创 白... 一夜之间,全崩了 昨天白天的时候,看到白银和黄金在大跌,想想昨夜跌跌就差不多了,结果一觉醒来完全颠覆...
夜“血洗”!白银,史诗级暴跌!... 北京时间1月31日凌晨,现货白银价格一度暴跌36%,创出历史最大日内跌幅;现货黄金价格一度下跌超过1...
一老人家中发生火灾,近40万元... 前不久,自贡赵女士爷爷家发生了火灾。因为爷爷奶奶不喜欢把钱存银行,家里近40万现金被烧毁大半。赵女士...
史诗级暴跌!白银一度重挫18% 1月30日,此前连续暴涨的贵金属,集体踩下“急刹”,其中白银等品种更迎来史诗级暴跌。 国际市场上现货...
视频|黄金白银“瀑布流直线跳水... 1月29日至1月30日,黄金白银遭遇“瀑布流直线跳水”,现货黄金从猛冲5600美元/盎司,到跌穿50...
今天凌晨,黄金、白银、美股,全... 北京时间1月31日凌晨,恐慌性抛售席卷全球贵金属市场。 现货白银日内跌幅一度扩大至34.67%,从1...
OpenAI详解AI代理如何应... AIPress.com.cn报道 1月31日消息,OpenAI 在一篇官方博客中介绍了其 AI 代理...
21亿减值离场,分众掀开了网贷... 作为广告行业巨头的分众传媒,近期的几则公告却意外挑开了网贷行业正面临的艰难现状。 分众传媒近日发布的...
披露换手率、新增中长期业绩!公... 1月30日,中国证监会就《公开募集证券投资基金信息披露内容与格式准则第2号——定期报告的内容与格式》...
40年最大单日跌幅!现货黄金价... 美国总统特朗普提名凯文·沃什(Kevin Warsh)出任美联储主席,引爆市场鹰派预期,贵金属遭恐慌...
一纸提名引爆史诗级抛售:现货白... 1月31日,周五(1月30日)纽约时段,国际贵金属价格大幅跳水,其中现货白银一度跌超36%,黄金最高...
股票行情快报:工商银行(601... 证券之星消息,截至2026年1月28日收盘,工商银行(601398)报收于7.2元,下跌0.41%,...
002514、300087,被... 两家公司被证监会立案调查。 1月30日,宝馨科技(002514.SZ)公告称,公司及公司实际控制人马...
中山东方医院标准化就诊流程:从... 在医疗服务质量不断提升的今天,标准化就诊流程建设已成为医院提升服务效率、改善患者体验的重要抓手。医院...
彩票卖不动了?去年全国彩票收入... 中国彩票收入增速持续放缓。 1月30日,财政部公布2025年12月份全国彩票销售情况。2025年全年...
原创 超... 当消费者为家中购置新物品时,功能之外,产品在“家”中的融入感、协调性如何,正成为越来越重要的考量——...
寒武纪预计2025年至高盈利2... 《科创板日报》1月30日讯(记者 郭辉)寒武纪发布2025年年度业绩预告。 公告显示,寒武纪预计20...
2025年我国基本医保统筹基金... 2025年我国基本医保统筹基金收入约2.95万亿元 新华社北京1月30日电(记者彭韵佳)记者1月3...