实验环境:https://github.com/scwuaptx/HITCON-Training
c语言基础:
&三种用法
1.取变量地址
2.位操作中的与操作运算符
3.当两个&&一)起用的时候,表示为逻辑运算中的与运算。结果只有0或者1
open()函数
int open(const char * pathname, int flags);
int open(const char * pathname, int flags, mode_t mode);
返回值:成功则返回文件描述符,否则返回 -1
参数 pathname 指向欲打开的文件路径字符串.
open("/dev/urandom",0);从/dev/urandom 获取随机数。
/dev/random和/dev/urandom是unix系统提供的产生随机数的设备,/dev/urandom生成随机数的速度要快很多,一般就使用/dev/urandom获取随机数。
setvbuf函数:设置缓冲区
int setvbuf(FILE *stream, char *buf, int type, unsigned size);
【返回值】成功返回0,失败返回非0。
参数:stream :指向流的指针 ; buf : 期望缓冲区的地址; type : 期望缓冲区的类型: _IOFBF(满缓冲):当缓冲区为空时,从流读入数据。或者当缓冲区满时,向流写入数 据。 _IOLBF(行缓冲):每次从流中读入一行数据或向流中写入一行数据。 _IONBF(无缓冲):直接从流中读入数据或直接向流中写入数据,而没有缓冲区。 size : 缓冲区内字节的数量。
open:直接操作物理设备,比如磁盘、设备文件 一般设备/设备文件都通过open来操作
fopen:则通过缓冲区来操作,读写都在缓冲区上
popen:会调用fork()产生子进程,然后从子进程中调用/bin/sh -c来执行参数command的指令
依照popen参数中的type值建立管道连接到子进程的输入/输出设备中,通过返回的指针对子进程
的输入、输出设备进行操作。
docker 要设置安全模式运行,才能gdb,否则会报错:warning:Error disabling address space randomization: Operation not permitted
命令如下:sudo docker run --security-opt seccomp=unconfined -i -t hitcon_training
gdb常用命令
命令 | 解释 | 示例 |
file <文件名> | 加载被调试的可执行程序文件。 因为一般都在被调试程序所在目录下执行GDB,因而文本名不需要带路径。 |
(gdb) file gdb-sample |
r | Run的简写,运行被调试的程序。 如果此前没有下过断点,则执行完整个程序;如果有断点,则程序暂停在第一个可用断点处。 |
(gdb) r |
c | Continue的简写,继续执行被调试程序,直至下一个断点或程序结束。 | (gdb) c |
b <行号> b <函数名称> b *<函数名称> b *<代码地址> d [编号] |
b: Breakpoint的简写,设置断点。两可以使用“行号”“函数名称”“执行地址”等方式指定断点位置。 其中在函数名称前面加“*”符号表示将断点设置在“由编译器生成的prolog代码处”。如果不了解汇编,可以不予理会此用法。 d: Delete breakpoint的简写,删除指定编号的某个断点,或删除所有断点。断点编号从1开始递增。 |
(gdb) b 8 (gdb) b main (gdb) b *main (gdb) b *0x804835c (gdb) d |
s, n | s: 执行一行源程序代码,如果此行代码中有函数调用,则进入该函数; n: 执行一行源程序代码,此行代码中的函数调用也一并执行。 s 相当于其它调试器中的“Step Into (单步跟踪进入)”; 这两个命令必须在有源代码调试信息的情况下才可以使用(GCC编译时使用“-g”参数)。 |
(gdb) s (gdb) n |
si, ni | si命令类似于s命令,ni命令类似于n命令。所不同的是,这两个命令(si/ni)所针对的是汇编指令,而s/n针对的是源代码。 | (gdb) si (gdb) ni |
p <变量名称> | Print的简写,显示指定变量(临时变量或全局变量)的值。 | (gdb) p i (gdb) p nGlobalVar |
display ... undisplay <编号> |
display,设置程序中断后欲显示的数据及其格式。 例如,如果希望每次程序中断后可以看到即将被执行的下一条汇编指令,可以使用命令 “display /i $pc” 其中 $pc 代表当前汇编指令,/i 表示以十六进行显示。当需要关心汇编代码时,此命令相当有用。 undispaly,取消先前的display设置,编号从1开始递增。 |
(gdb) display /i $pc (gdb) undisplay 1 |
i | Info的简写,用于显示各类信息,详情请查阅“help i”。 | (gdb) i r |
q | Quit的简写,退出GDB调试环境。 | (gdb) q |
help [命令名称] | GDB帮助命令,提供对GDB名种命令的解释说明。 如果指定了“命令名称”参数,则显示该命令的详细说明;如果没有指定参数,则分类显示所有GDB命令,供用户进一步浏览和查询。 |
(gdb) help display |
ida pro 7.0 使用技巧
space空格 ida-view切换流程和代码,f9调试,f8下一步,f7进入函数,ctrl+f2终止,f2下断点,h十六进制
调试时选择linux debuger 启动/IDA7/dbgsrv/linux_server或者linux_server64,链接地址写127.0.0.1
kepatch插件使用:keypatch可以修改汇编命令,要kepatch to input file。
原文出处:https://blog.csdn.net/vaing_lory/article/details/81196227