W32Dasm使用教程.docx

上传人:b****7 文档编号:8674752 上传时间:2023-02-01 格式:DOCX 页数:10 大小:99.23KB
下载 相关 举报
W32Dasm使用教程.docx_第1页
第1页 / 共10页
W32Dasm使用教程.docx_第2页
第2页 / 共10页
W32Dasm使用教程.docx_第3页
第3页 / 共10页
W32Dasm使用教程.docx_第4页
第4页 / 共10页
W32Dasm使用教程.docx_第5页
第5页 / 共10页
点击查看更多>>
下载资源
资源描述

W32Dasm使用教程.docx

《W32Dasm使用教程.docx》由会员分享,可在线阅读,更多相关《W32Dasm使用教程.docx(10页珍藏版)》请在冰豆网上搜索。

W32Dasm使用教程.docx

W32Dasm使用教程

W32Dasm静态反汇编分析工具使用教程

 W32Dasm是一个强大的反汇编工具,操作简单,使用方便。

通常被程序员使用,当然也可被用来Crack软件了,很适合Cracker使用。

我在这把与crack相关的功能简述如下:

1.0开始

1.1运行W32Dasm,在这里以windows自带的计算器为例:

calc.exe。

1.2从Disassembler(反汇编)菜单选择DisassemblerOptions(反汇编程序选项)选项将出现如下对话框:

1.3在Disassembler(反汇编)菜单,选择OpenFile(打开文件)选项或按工具栏按钮

1.4选择你要打开的文件就可。

注意:

你反汇编文件后,如字符己超过屏幕外,这时你要选择合适的字体(在Font字体选项中SelectFont选择字体),然后设为默认字体(SaveDefaultFont)即可。

当然一般以默认值就可。

2.0保存反汇编文本文件和创建方案文件(SaveTheDisassemblyTextandCreateAProjectFile)

略。

3.0反汇编源代码的基本操作

3.1转到代码开始(GotoCodeStart)

在工具栏按

或从菜单的转到(Goto)选项选择转到代码开始(GotoCodeStart)或按CtrlS,这样光标将来到代码的开始处,用户可通过双击鼠标或用shift+上下光标键改变光标的位置。

注:

代码的开始处是反汇编代码列表清单汇编指令的开始,而不是代码运行的起点,程序运行的起点称为程序入口点(ProgramEntryPoint)

3.2转到程序入口点(GotoProgramEntryPoint)

在工具栏按

或菜单的转到(Goto)选项选择转到程序入口点(GotoProgramEntryPoint)或按F10,这样光标将来到程序入口点(EntryPoint),这里就是程序执行的起始点,一般动态调试时LOAD时也就停在此处。

3.3转到页(GotoPage)

在工具栏按

或菜单的转到(Goto)选项选择转到页(GotoPage)或按F11,这时跳出一对话框,输入页数可跳转到相关页面去。

3.4转到代码位置(GotoCodeLocation)

在工具栏按

或菜单的转到(Goto)选项选择转到代码位置(GotoCodeLocation)或按F12,一个对话框将出现,充许用户输入代码偏移地址,以跳转到此位置上去。

3.5执行文本跳转(ExecuteTextJump)

这功能是在ExecuteText(执行文本)菜单选项里的,执行跳跃(ExecuteJump)功能激活条件是光标在代码的跳转指令这行上(这时光条是高亮度的绿颜色)。

此时工具条JumpTo按钮

也激活。

如图:

此时按

或菜单选项ExecuteJump(执行跳跃)或按右光标键,光条将来到跳转指令所指到的位置。

在这例子里,将来到:

004076CExoreax,eax这一行代码处:

如要返回到上一次跳跃,请参考3.6.

3.6返回到上一次跳跃ReturnFromLastJump

这功能是在ExecuteText(执行文本)菜单选项里的,此指令仅仅是在执行文本跳转功能完成后才激活。

当这条件成立时,按钮

将激活。

或在菜单里选项返回到上一次跳跃(ReturnFromLastJump)或按左光标键,光条将返回到上一次跳跃位置处。

3.7执行呼叫ExecuteTextCall

这功能是在ExecuteText(执行文本)菜单选项里的,此功能激活的条件是光条在CALL指令一行。

在这一行时光条将发绿,按钮

将激活。

执行时光条将会来到CALL所指的地址处。

如下图:

光条在0040751Dcall004073D4一行。

此时按

或在菜单的执行呼叫(ExecuteTextCall)或按右光标键,光条将来到CALL所指的地址004073D4这一行。

如要返回到刚才起点的0040751Dcall004073D4一行,参考3.8的返回呼叫。

3.8返回呼叫(ReturnFromLastCall)

这功能是在ExecuteText(执行文本)菜单选项里的,此指令仅仅是在执行呼叫ExecuteTextCall功能完成后才激活。

当这条件成立时,按钮

将激活。

或在菜单里选项返回呼叫(ReturnFromLastCall)或按左光标键,光条将返回到上一次呼叫位置处。

3.9导入功能(Imported)

在菜单功能选项里,其作用主要是查看import函数。

或在菜单功能选项里的导入(Imports)命令,执行后将列出当前文件的Import函数。

你可双击这些项目,光条将来到调用这些函数的代码处。

注意:

如果代码多处引用了这些函数,你双击这个项目函数时,光条将在调用了其的几个位置代码处循环.

你也可用copyall或copyview复制import函数。

3.10出口功能(Exported)

在菜单功能选项里,其作用主要是查看Export函数。

或在菜单功能选项里的出口(Exports)命令,执行后将列出当前文件的Exports函数。

注意:

一般EXE文件没有exported,DLL文件有exported函数。

3.11裁判(References)

在这个菜单选项里有菜单参考(MENU),对话参考(DIALOG)or(串式数据参考STRINGDATA),分别对应按钮:

注意:

其中(串式数据参考STRINGDATA)功能破解时很常用。

4.0复制汇编代码文本

W32dasm充许打印或复制指定行的汇编代码。

首先你将鼠标移到W32DASM的最左边单击,将会出现一个小红点,再按住shift键,移到你需要的下一行,再单击鼠标一下,将选中一段,按CTRL+C复制或在菜单选项反汇编里的拷贝指定的行(CopyLinesofText)功能或按

,把数据复制到剪贴板里。

如:

5.0装载32位的汇编代码动态调试

5.1反汇编windows自带的计算器程序calc.exe.

5.2选择菜单调试选项中的加载处理(LoadProcess),或按Ctrl+L.出现一个加载对话框,你可输入选项命令。

现在你可按装载(load)按钮。

Calc.exe现在被W32DASM动态调试,将出现左右两个调试窗口(如下图),在初始化calc.exe程序后,指令将停留在入口点(EntryPoint)处。

左边的调试窗口列出各种状态器如:

CPU寄存器,CPU控制寄存器,断点,活动的DLL,段寄存器等等;

(左调试窗口)

(右调试窗口)

6.0运行,暂停或终止程序

6.1在右调试窗口,按运行(RUN)按钮或按F9,calc.exe将运行起来。

按暂停(PAUSE)按钮或空格键,程序将暂停,这在单步跟踪时经常用到。

按终止(TERMINAT)按钮,程序将停止,退出动态调试环境。

7.0单步跟踪程序

7.1重新加载calc.exe

7.2在程序加载后,停留在入口点,你可按F7或F8单步调试程序,这两个键所不同的是F7是跟进CALL里,F8是路过。

7.3进入自动调试按(F5)和结束自动调试按(F6)。

8.0设置激活断点

8.1重新加载calc.exe

8.2在W32DASM的菜单转到选项转到代码处(gotocode)功能,填上403198,按确定,你将在W32Dasm的主窗口(此时可能最小化了,把其还原即可)来到403198地址一行。

光条在这一行显亮绿色,按F2或用鼠标左点击最左边(同时按住CTRL)设置断点。

这时如断点设置成功,光条最左边有一小段黄条,显示此行为断点。

如下图:

如果断点不在这里,整行光条将是黄色的。

当断点设置好后,在左调试窗口中的断点小窗口显示断点情况(右边有一*):

此时按F2或(鼠标左键+CTRL),断点将取消。

8.3此时按F9程序将运行到相关断点时停止。

9.0偏移地址和虚拟地址转换

W32DASM、SOFTICE和Hiew(Decode模式)显示的地址都是虚拟地址,但是在Hiew(Decode模式)下,F5功能键查找的地址是偏移地址,因此必须将虚拟地址转换成偏移地址,才能找到正确的地址。

常用的方法是在W32DASM下将绿色的光条移到某一行代码上,在窗口底部有一行字指示其偏移地址,如虚似地址:

CodeDaTa@0040534e而偏移地址为:

@Offset0000474Eh.这就是偏移地址。

10.0结束

(要了解更多的内容参考W32DASM的帮助文件)

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 高等教育 > 农学

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1