Ghidra使用指南:数据显示与分析详解
1. Ghidra自动分析功能
Ghidra在加载文件时,会自动分析文件以确定二进制文件可能链接的库。若能识别编译器,自动分析会融入该编译器特定行为的知识。不同编译器和编译选项会带来差异。其自动分析主要包括以下几个方面:
- 函数参数和局部变量识别 :在已识别的函数中,Ghidra会详细分析栈指针寄存器的行为,识别栈内变量的访问并理解栈帧布局,还会根据变量用途自动命名。
- 数据类型信息 :利用常见库函数及其参数知识,识别函数、数据类型和数据结构,并将信息添加到相关窗口,节省手动检索和应用API参考信息的时间。
在初始分析新打开的文件时,CodeBrowser桌面会有大量活动。可通过观察窗口右下角的分析更新了解分析过程和进度,也可打开Ghidra日志文件查看。例如,对ch4_example.exe进行自动分析时,日志文件记录了各项任务的执行时间:
| 任务名称 | 执行时间 |
| — | — |
| ASCII Strings | 0.016 secs |
| Apply Data Archives | 1.105 secs |
| Call Convention Identification | 0.018 secs |
| Call - Fixup Installer | 0.000 secs |
| Create Address Tables | 0.012 secs |
| Create Function | 0.000 secs |
| Data Referenc
超级会员免费看
订阅专栏 解锁全文
1159

被折叠的 条评论
为什么被折叠?



