《从汇编语言到windows内核编程》笔记
来源:互联网 发布:java action编写 编辑:程序博客网 时间:2024/05/21 07:02
第1章
推荐书籍
Reversing:Secrets of Reverse Engineering Eldad Eilam;Elliot Chikofsky
汇编阅读笔记
esp存储当前栈顶地址(其实是栈底,因为地址是越来越小变化的),每次调用函数上层函数栈顶地址保存在ebp中,所以每个函数开始都是这样:
push ebp
mov ebp, esp
.....
move esp, ebp
pop ebp
函数执行开始的时候,变量p1、p2、p3地址分别为ebp+8 ebp+0ch ebp+10h
函数局部变量,例如inti,j;通常为ebp-4、 ebp-8。。。。
第2章
2.2思考与练习
int myfunction(int a, int b)
{
int d = a+b;
int i = 1;
int c = 0;
while (c<100)
{
c+=i;
}
switch (c)
{
case 0:
d = 1;
case 1:
d = c;
break;
default:
d = 0;
}
return d;
}
第3章 联系反汇编C语言程序
{
p3[i*2] = p1[i*2+1]*p2[i*2] + p2[0]*p1[2*i];
p3[i*2+1] = p1[i*2+1]*p2[3] + p2[1]*p1[i*2];
p4 += p3[i*2];
}
int j = rand()
switch(j)
{
case 100:
printf("cnt is 100");
case 110:
printf("cnt is 110");
default:
printf("nothing");
}
// 以下为考虑过程,可忽略
ecx = p3
edx = p1
ebx = p4
esi = p2
edi = [p2+8]
edi *= [p1+8*i+4]
ebp = [p2]
ebp *= [p1+8*i]
edi += ebp
[p3] = edi
edi = [p2+0ch]
edi *= [p1+8*i+4]
ebp = [p2+4]
ebp *= [p1+i*8]
edi += ebp
ebp = [p3]
ebp = edi;
ebx += ebp
[p3+4] = edi
eax--
ecx+=8
;循环过程中寄存器值变化:
;ecx += 8
;ebx += edi
- 《从汇编语言到windows内核编程》笔记
- 《从汇编语言到Windows内核编程》学习笔记 (第一章 汇编指令与C语言)
- 《从汇编语言到Windows内核编程》学习笔记 (第一章 汇编指令与C语言)
- 天书夜读:从汇编语言到Windows内核编程
- 天书夜读:从汇编语言到Windows内核编程
- 《天书夜读-从汇编语言到Windows内核编程》 思考题参考答案
- 从机器语言到汇编语言
- windows内核安全编程笔记
- Windows内核编程学习笔记
- 51 单片机汇编语言编程:从 99 到 0 倒计时
- Windows 汇编语言编程教程
- Windows 汇编语言编程教程
- 汇编语言程序设计学习笔记(第一遍学习)-第1节:机器语言编程到汇编语言的产生
- 汇编语言程序设计学习笔记(第一遍学习)-第1节:机器语言编程到汇编语言的产生
- 《windows核心编程》学习笔记 内核对象
- Windows核心编程笔记---内核对象
- C++windows内核编程笔记day01_day02
- C++windows内核编程笔记day03_day04_day05
- 青蛙又回到了井里
- 淡定人生,享受平静
- 程序员技术练级攻略
- vim 基本命令
- 职场上最忌讳的4种跳槽方式
- 《从汇编语言到windows内核编程》笔记
- 我的行为类型评定
- 什么是BI软件?有哪些BI开源软件
- Opencms 自定义目录索引
- 这样的情人节还是要彼此快乐
- 三大Linux分销商将在云OS市场一决雌雄
- C语言:丹尼斯·里奇的不朽遗产
- 移植SDL运行库到ARM11(s3c6410)上
- 谁在掌管着OpenStack项目