最近經(jīng)常能看到有人問如何對(duì)照文件格式文檔,調(diào)試分析程序中正在解析的是什么結(jié)構(gòu)?這里總結(jié)了幾點(diǎn)方法,歡迎補(bǔ)充,不過有時(shí)還是需要靠經(jīng)驗(yàn)。
(a)污點(diǎn)追蹤分析:標(biāo)記文件內(nèi)容為污點(diǎn),再使用ida 污點(diǎn)分析的相關(guān)插件來分析寄存器對(duì)應(yīng)的文件內(nèi)容,結(jié)合010editor文件格式分析腳本來定位文件結(jié)構(gòu)。
(b)執(zhí)行指令比對(duì):記錄正常文件與異常文件的執(zhí)行指令(od、immdbg都有trace功能),然后再作代碼diff,比對(duì)代碼的差異性,再根據(jù)文件內(nèi)容的差異性整體分析。
(c)條件消息斷點(diǎn):在一些可能導(dǎo)致漏洞的變量都設(shè)置條件消息斷點(diǎn),在log中記錄他的值,不少變量都會(huì)被循環(huán)操作的,根據(jù)變量記錄的結(jié)果,找到其中的規(guī)律來定位文件結(jié)構(gòu)。
(d)假設(shè)法:有時(shí)分析漏洞真的是靠猜的,假設(shè)對(duì)應(yīng)某個(gè)文件結(jié)構(gòu),再調(diào)試分析去證實(shí)。
(e)開源軟件符號(hào)表加載:比如分析libpng漏洞,優(yōu)先找個(gè)使用libpng且開源并提供有符號(hào)的軟件,比如Firefox,分析libpng時(shí)直接使用firefox符號(hào)表去調(diào)試firefox就很容易定位結(jié)構(gòu),libpng函數(shù)也直接識(shí)別,或者你也可以直接編譯libpng制作符號(hào)表。文章來源:http://www.zghlxwxcb.cn/news/detail-466862.html
以上就是對(duì)文件漏洞分析中定位文件字段的方法,謝謝閱讀,希望能幫到大家,請(qǐng)繼續(xù)關(guān)注yii666,我們會(huì)努力分享更多優(yōu)秀的文章。文章來源地址http://www.zghlxwxcb.cn/news/detail-466862.html
到了這里,關(guān)于如何對(duì)照文件格式文檔?文件漏洞分析中定位文件字段的方法的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!