【发布时间】:2013-02-01 08:26:23
【问题描述】:
我正在寻找每个类别的建议
- 免费
- 收费
易于使用的调试器适合便携式可执行(本机/非 .NET)恶意软件分析。
【问题讨论】:
标签: windows debugging reverse-engineering portable-executable malware
我正在寻找每个类别的建议
易于使用的调试器适合便携式可执行(本机/非 .NET)恶意软件分析。
【问题讨论】:
标签: windows debugging reverse-engineering portable-executable malware
在免费类别中,Olly 是王者。如果您使用的是 Win XP 或更早版本,SoftICE 也非常棒,不过现在很难找到它的副本。
在付费类别中,它是IDA Pro,毫无疑问。 Chris Eagle wrote an excellent book 向您展示了如何使用 IDA 进行高级逆向工程。
另外为了澄清 Marco,UPX 只能用于解压最初使用 UPX 打包的可执行文件。许多极其复杂的恶意软件二进制文件使用自定义打包技术,而这些技术无法使用 UPX 逆转。
【讨论】:
有一个免费的 Windows 调试器 (msdn.microsoft.com/en-us/windows/hardware/gg463009)
但是你可以用 upx (upx.sourceforge.net) -> opensource 解压 .exe 文件 并使用广泛使用的免费调试器 (http://www.ollydbg.de/) --> 我的建议
使用便携式可执行文件的一个收费工具是 PE Explorer (www.heaventools.com/overview.htm)
另一个很棒的工具是 IDA (https://www.hex-rays.com/products/ida/support/tutorials/unpack_pe/manual.shtml) --> 我的推荐
【讨论】:
如果您无法摆脱使用 OllyDbg 的 GUI 体验,您可以将 X64Dbg 用于 32 位和 64 位。还有有用的插件。我通常使用 IDAPro 进行静态分析。
【讨论】: