注册 登录
编程论坛 汇编论坛

各位汇编的前辈,这是一个可执行程序的反汇编代码,请教各位稍微帮我说明一下,谢谢了

windyfu 发布于 2012-05-08 16:02, 765 次点击
只有本站会员才能查看附件,请 登录

这是我用debug指令反汇编出来的
18 回复
#2
windyfu2012-05-08 16:23
想求的大家的帮助,稍微指点下
#3
zklhp2012-05-08 16:29
说明什么呢。。
#4
windyfu2012-05-08 16:31
回复 3楼 zklhp
解释一下这个可执行文件的反汇编,请问我上面的截图显示出来的汇编代码是什么意思?
#5
zklhp2012-05-08 16:37
开头是int 21 好像是显示了什么东西 后面的没逆向出来啊 也不知道跳到哪了

说白了 这一小段 没什么意思 通俗的说 你从一个小说里面截一小段 问我 这个小说说了什么 你说 我怎么回答
#6
zklhp2012-05-08 16:39
(7)、功能09H

 功能描述: 输出一个字符串到标准输出设备上。如果输出操作被重定向,那么,将无法判断磁盘已满
入口参数: AH=09H
DS:DX=待输出字符的地址
说明:待显示的字符串以’$’作为其结束标志
出口参数: 无


#7
zklhp2012-05-08 16:40
多说一句 如果你汇编基础不行 我给你讲了你也不懂。。

该说的我都说了 不知道还有什么不明白的 欢迎问

记得要结题哦
#8
zklhp2012-05-08 16:45
哦 我才看明白

程序到第二个int 21 就完了 后面的是字符串 至于字符串是什么你用debug d命令看看就知道了

程序的功能就是显示一段字符串然后退出 只不过字符串和代码在一个段里

没啥意思。。


[ 本帖最后由 zklhp 于 2012-5-8 16:52 编辑 ]
#9
windyfu2012-05-08 19:56
回复 7楼 zklhp
嗯,谢谢,我的汇编基础确实只是一点点皮毛,这是一个病毒可执行程序在DOS下的debug,前辈说的有道理,我把后面的字符串也传上来,是执行指令-d后的操作,麻烦前辈了,这个病毒程序的作用效果是产生conime.exe进程,作为病毒的话应该是后门控制程序,您看下
只有本站会员才能查看附件,请 登录
,这样是否会完整?
#10
zklhp2012-05-08 20:37
conime.exe 这个的东西是32位的 你给的这个是16位程序 我感觉两者没关系啊

或者是利用了某种漏洞。。
#11
zklhp2012-05-08 20:47
我总算看明白了、、、

正常情况下 一个32位程序是无法运行于16位环境的 运行得到的结果就是输出一个This progam cannot be run in DOS mode

怎么实现的呢 正常的32位程序 开头其实是一个16位程序 16位环境下可以执行 但是运行的结果就是输出一句话

关于这个可以看有关PE文件格式的书 百度一下很多啦。。

你拿到了一个32位程序 可是又不知道如何调试32为程序 于是你不知道从哪里看的老黄历 说用debug调试 于是调试出了这个东西

一上来我也没想明白 后来一想才发现是这么回事啊

总结

1 32位程序用16位的调试是南辕北辙 缘木求鱼

2 擅于联想 不联想我都琢磨不明白这个是啥东西 多亏你说是病毒神马的 我才往32位上面想 一想 明白了 原来是错误的在16位环境下调试32位程序。。

3 如果想调试这个程序要用OD IDA等程序 当然 如果你连16位汇编都看不懂 用这些软件也很困得啊

4 接上 学16位汇编学的是汇编指令 你连着几个基本的汇编指令都不会想逆向/破解/反汇编/反病毒是异想天开。。

5 勿在浮沙筑高台


[ 本帖最后由 zklhp 于 2012-5-8 20:57 编辑 ]
#12
zklhp2012-05-08 20:48
如果觉得好不要忘了结题 有问题欢迎再问


[ 本帖最后由 zklhp 于 2012-5-8 20:51 编辑 ]
#13
zklhp2012-05-08 20:51
字的大小有上限诶 才发现。。
#14
zklhp2012-05-08 20:52
忍不住再回一下 很不错的问题 不知道你明白了多少 反正我收获很大。。
#15
于祥2012-05-08 21:57
z版对于结题太执着了
#16
windyfu2012-05-08 22:41
回复 10楼 zklhp
那我是不是不应该在DOS环境下反汇编
#17
zklhp2012-05-09 09:07
以下是引用于祥在2012-5-8 21:57:09的发言:

z版对于结题太执着了

不讲多劳多得,不重视物质利益,对少数先进分子可以,对广大群众不行,一段时间可以,长期不行!  ——邓小平
#18
zklhp2012-05-09 09:08
以下是引用windyfu在2012-5-8 22:41:50的发言:

那我是不是不应该在DOS环境下反汇编

我说了这么多还没看懂么 肯定不行 因为这根本不是个DOS环境的程序 你的做法缘木求鱼啊。
#19
windyfu2012-05-09 13:05
回复 10楼 zklhp
嗯,谢谢,我现在也在看,有问题再请教
1