【发布时间】:2013-04-06 20:39:05
【问题描述】:
通常,尤其是在处理恶意软件文件时,您最终会遇到所有 API 在运行时动态解析给定缓冲区内的情况,这种方法大大减慢了逆向过程(并使反编译器无用:( DWORD *)dword_123456(INT, UINT)()) 因为分析师必须运行恶意软件、解析 api 并在每个 api 调用旁边手动添加注释。我找到了间接调用插件,但它似乎只适用于“标准”C++ 方法。是否有任何我不知道的脚本或功能能够修补可执行文件,即使在调试期间,以便以真实姓名调用 API?
【问题讨论】:
-
看看这个:github.com/deresz/funcap - 它提供的功能之一就是我认为你在寻找什么。
标签: ida