1.选择IDA调试后端
在顶部有一个下拉菜单,选择调试器后端位置
很多用户实际上使用的是Windows版本的IDA,该IDA可以直接调试Windows下32bit和64bit的程序
2.本地调试启动方法
载入IDA后,程序实际上在对程序内置的一个字符串进行base64解码
考虑到运行过程中会直接生成所需的明文,所以调试直接抓取最终的嗯嗯解码结果会更加便捷
- 选择后端,选择调试器后端为Local Windows debugger“ ,即可使用IDA内置的调试器
- 开始调试,IDA调试OD和x64DBG的快捷键基本一致,要启动程序只需要按F9即可,单击相应工具栏的绿色的三角形可以。在启动调试前,IDA会弹出一个确认对话框,单击”Yes“按钮,即可调试
- 被调试文件默认的额路径为输入文件的路径,若目标文件不存在,或其他原因加载失败,IDA均会弹出警告对话框,确认后会进入Debug application setup设置的对话框
设置后单击”OK“按钮,IDA重新尝试启动程序
3.断点设置
IDA中按F2设置,也可以单击左侧小蓝点设置
在切换为断点后,对应的底色将会变成红色
IDA使用反汇编的伪代码进行调试,同样支持反汇编的后伪代码下断点
伪代码窗口中行号左侧有蓝色的圆点,这些圆点与反汇编窗口左侧蓝色的小点功能一样,都是用来切换断点的状态的
单击这蓝色圆点,伪代码的对应类似反汇编窗