这是对存储在结构中的函数指针的调用。
第一行获取存储在地址DS:xxxxxxxx 的指针。方括号表示地址的解引用,很像C中的*。来自内存的值即将用作指针;它被放入ecx 寄存器中。
MOV ECX,DWORD PTR DS:[xxxxxxxx] ; xxxxxxxx is an address
第二行取消引用上面获得的指针。来自ecx 的值现在用作地址,该地址被取消引用。在内存中找到的值是另一个指针。第二个指针被放入edx 寄存器中。
MOV EDX,DWORD PTR DS:[ECX]
第三行再次取消引用内存;这一次,从上面获得的指针0x116字节开始访问地址offset。这不能被 4 整除,所以这个函数指针似乎不是来自 C++ vtable。从内存中获取的值这次存储在寄存器eax中。
MOV EAX,DWORD PTR DS:[EDX+116]
最后,eax指向的函数被执行。这只是通过函数指针调用函数。该函数似乎接受零参数,但我有一个关于修改我的答案的问题:在这个 sn-p 之前是否有 PUSH 指令?这些将是函数参数。问号表示这个函数可能会返回一个值,我们无法从有利位置判断。
CALL EAX
总的来说,sn-p 代码看起来像是从插件库调用到 OllyDbg 的扩展函数。 OllyDbg ABI 指定了各种structs,其中包含一些函数指针。还有函数指针数组,但双间接到达edx-held 指针(也是未对齐的偶数偏移量)让我认为这是struct 而不是数组函数指针或 C++ 类的 vtable。
换句话说,xxxxxxxx 是一个指向包含函数指针的struct 的指针。
在 OllyDbg 源文件 PlugIn.h 中有一些候选的struct 定义。这是一个例子:
typedef struct t_sorted { // Descriptor of sorted table
char name[MAX_PATH]; // Name of table, as appears in error
int n; // Actual number of entries
int nmax; // Maximal number of entries
int selected; // Index of selected entry or -1
ulong seladdr; // Base address of selected entry
int itemsize; // Size of single entry
ulong version; // Unique version of table
void *data; // Entries, sorted by address
SORTFUNC *sortfunc; // Function which sorts data or NULL
DESTFUNC *destfunc; // Destructor function or NULL
int sort; // Sorting criterium (column)
int sorted; // Whether indexes are sorted
int *index; // Indexes, sorted by criterium
int suppresserr; // Suppress multiple overflow errors
} t_sorted;
那些例子可以是NULL,并且你的asm sn -p 不会检查函数指针中的NULL 指针。因此,它必须是来自t_table 的DRAWFUNC 或SPECFUNC 的t_dump。
您可以创建一个包含头文件的小项目,并使用printf() 和offsetof() 来确定其中任何一个是否位于0x116 的偏移量。
否则,我想 OllyDbg 的内部是用同样的风格编写的。因此,在 OllyDbg 中可能有用于各种目的的私有 struct 定义(未在 Plugin.h 文件中发布)。
我想补充一点,我认为 OllyDbg 资源不可用很遗憾。我的印象是它包含的静态链接反汇编程序是在某种 ?GPL 许可下,但我没有任何运气将源代码提供给 OllyDbg。