CreateMutex
까보면 다나와~
툴 정보 및 사용법 (62)

windbg에서 driver entry에 breakpoint 걸기

kd>lm t n (드라이버 목록)

Kd>!dh 12345678 (드라이버의 시작 주소를 통해 모듈의 정보를 확인)

kd>u 12345999 (12345678+address of entry point)

확인 하면 해당 주소에 breakpoint!

http://greemate.tistory.com/entry/WinDbg-%EC%82%AC%EC%9A%A9-DriverEntry-%EC%89%BD%EA%B2%8C-%EC%B0%BE%EA%B8%B0
참고.
  Comments,     Trackbacks

Windbg, Device driver BreakPoint(BP)

퍼옴 :: cjhnim.egloos.com/3880348


Windbg에서 Breakpoint 잡는 다양한 방법들...Windbg에서 breakpoint를 설정하는 방법들에 대해서 써볼까 합니다.

제가 처음 Windbg를 접했을 때는 명령어를 사용하여 breakpoint를 잡는 방법을 애용했었습니다.


•kd> bp driverentry - breakpoint를 설정하고자 하는 대상 드라이버가 이미 로딩되어 있고 symbol도 로딩되어있을 때 사용합니다.

•kd> bp mydriver!driverentry - 대상 드라이버가 로드되지 않은 경우 사용할 수 있는 breakpoint 설정 방법입니다. 드라이버가 로드될 때 windbg가 자동으로 symbol을 로드하며 이때 mydriver!driverenty 가 실제 주소 값으로 변경되어 breakpoint로 설정됩니다. 그러므로 대상 드라이버가 언로드되고 다시 로드된다면 이 설정은 무용지물이 되어버립니다.

•kd> bu mydriver!driverentry - 이번 방법은 심볼로 breakpoint를 거는 방법입니다. 드라이버가 언로드되었다가 다시 로드되더라도 breakpoint 설정이 유효하게 됩니다.

•kd> bm /a mydriver!driver* - 와일드카드를 이용하여  breakpoint를 거는 방법입니다. 여러개의 함수를 한번에 설정할 때 사용하면 유용합니다.
하지만 위의 방법은 함수의 중간에 breakpoint를 걸기엔 좀 부적합합니다.. 그래서 vc 처럼 소스코드에 breakpoint를
바로 걸고 싶은 충동이 생기죠... 이럴 땐 아래의 방법을 사용하면 됩니다.

•kd> open -a mydriver!driverentry
라고 하면 mydriver.sys에 driverentry 함수가 있는 소스를 windbg창에 자동으로 열어줍니다.. 여기서 원하는  위치에 F9를 통하여 breakpoint를 설정을 하면 됩니다.. 단 이방법은 해당 모듈에 대한 symbol이 로드된 경우에만 사용가능한 방법입니다......

더 다양한 방법들은 WinDBG의 도움말을 참고하면 됩니다.

 


 

  Comments,     Trackbacks

IDA GUI

아이다 단축키 관련한 설정은 다음 파일에서 하면된다.

cfg\idagui.cfg

Ollydbg와 동일하게 하고 싶거나 자주 사용하는 메뉴는 단축키를 설정해보자!

참고로 색깔 칠하는 거..
edite -> other -> color instruction 으로 줄단위 색깔을 지정하는거.. 요거 단축키 하면 좋다. (bp로 빨간줄 그어도 되고..ㅎ)

그리고
DISPLAY_PATCH_SUBMENU의 값을 YES로 바꿔주면 코드 패치를 할 수도 있게된다.
이거 역시 위의 설정 파일에서 수정 가능하다.


 

'툴 정보 및 사용법 > IDA' 카테고리의 다른 글

IDA window(창) 위치 조정  (0) 2012.03.29
IDA symbol  (0) 2011.10.10
IDA 2nd Edition 변화된 내용  (1) 2011.08.18
PDF file loader to extract and analyse  (0) 2011.07.13
IDA 기타 단축키  (0) 2011.05.24
  Comments,     Trackbacks

Wireshark, filter expression (in VMWARE)

와이어샤크를 VMWARE에서 사용하다보면 내무에서 사용하는 많은 필요치않은 패킷들 때문에 원하는 정보를 찾아보기가 힘들고, 매번 설정하기도 귀찮다.

해서!!! 프로토콜 자체를 지우면 못 보는 게 많아서!!! 포트별로 필터하는 Default Expression in VM을 작성했다!!

!tcp.port == 139 and !udp.port == 137 and !udp.port == 138 and !udp.port == 5388 and !udp.port == 1900 and !udp.port == 6771 and !udp.port == 5353

거즘 UDP 포트다. SMB, NBNS, SSDP, plysrv-https(?), LANMAN을 뺀 것들이니 참고를 하시길.

icmp and arp 제외
!icmp and !tcp.port == 139 and !udp.port == 137 and !udp.port == 138 and !udp.port == 5388 and !udp.port == 1900 and !udp.port == 6771 and !udp.port == 5353 and !udp.port == 67 and !arp
  Comments,     Trackbacks

IDA 2nd Edition 변화된 내용

'툴 정보 및 사용법 > IDA' 카테고리의 다른 글

IDA symbol  (0) 2011.10.10
IDA GUI  (0) 2011.09.20
PDF file loader to extract and analyse  (0) 2011.07.13
IDA 기타 단축키  (0) 2011.05.24
IDA 인자 설정  (0) 2011.04.28
  Comments,     Trackbacks

PDF file loader to extract and analyse

PDF file loader to extract and analyse

http://www.hexblog.com/?p=110

꼭 해봐야겠네요.

'툴 정보 및 사용법 > IDA' 카테고리의 다른 글

IDA GUI  (0) 2011.09.20
IDA 2nd Edition 변화된 내용  (1) 2011.08.18
IDA 기타 단축키  (0) 2011.05.24
IDA 인자 설정  (0) 2011.04.28
IDA 그래프 모드에서 XREF 보기.  (0) 2010.11.05
  Comments,     Trackbacks

Ollydbg names?
온리 디버거도 네이밍 기능이 있다.

세미콜론 = 그냥 코멘트
콜론 = 참조 코멘트(라벨기능..)

ps. 라벨은 함수 내부로 들어가서 처음부분에 설정한다.


  Comments,     Trackbacks

IDA 기타 단축키
#단축키
Alt + M : mark position
Ctrl + M : jump to the mark position

"Insert" key : additional anterior lines

'툴 정보 및 사용법 > IDA' 카테고리의 다른 글

IDA 2nd Edition 변화된 내용  (1) 2011.08.18
PDF file loader to extract and analyse  (0) 2011.07.13
IDA 인자 설정  (0) 2011.04.28
IDA 그래프 모드에서 XREF 보기.  (0) 2010.11.05
IDA Unicode 디스어셈블링  (0) 2010.08.26
  Comments,     Trackbacks

IDA 인자 설정
 

넘어오는 파라미터 이름을 미리 지정할 있다.

 

단축키는 : Y

 

 

 

이후 파라미터 개수만큼 인자를 넣어 주면 된다.

 

ex) int a, int b

'툴 정보 및 사용법 > IDA' 카테고리의 다른 글

IDA 2nd Edition 변화된 내용  (1) 2011.08.18
PDF file loader to extract and analyse  (0) 2011.07.13
IDA 기타 단축키  (0) 2011.05.24
IDA 그래프 모드에서 XREF 보기.  (0) 2010.11.05
IDA Unicode 디스어셈블링  (0) 2010.08.26
  Comments,     Trackbacks

IDA 그래프 모드에서 XREF 보기.

IDA 그래프 모드에서 XREF 나오게 할 수 있다.
(모르고 있었다니......이제까지 Ctrl+X만 눌렀다는...)

\IDA\cfg\ida.cfg 파일을 열어서 다음의 항목을 수정하면 된다

GRAPH_SHOW_XREFS = 0 ------------------------> GRAPH_SHOW_XREFS = 30

뒤에 숫자는 갯수이니깐 아무거나 바꾸자~

'툴 정보 및 사용법 > IDA' 카테고리의 다른 글

IDA 2nd Edition 변화된 내용  (1) 2011.08.18
PDF file loader to extract and analyse  (0) 2011.07.13
IDA 기타 단축키  (0) 2011.05.24
IDA 인자 설정  (0) 2011.04.28
IDA Unicode 디스어셈블링  (0) 2010.08.26
  Comments,     Trackbacks