56、二进制文件分析与逆向工程技巧

二进制文件分析与逆向工程技巧

1. 二进制文件模式

1.1 数组

在十六进制编辑器中,有时能直观地识别出 16/32/64 位值的数组。例如,一个包含 12 通道信号(使用 16 位 ADC 数字化)的文件,其中 16 位值数组的每对字节中,第一个字节通常是 7 或 8,第二个字节则看似随机。

而典型的 MIPS 代码也是 32 位值的数组,因为每个 MIPS 指令(以及 ARM 在 ARM 模式或 ARM64 下的指令)大小为 32 位(即 4 字节)。通过观察截图能发现一定的模式。

1.2 稀疏文件

稀疏文件的数据分散在几乎为空的文件中,其中的空格字符实际上是零字节。这种文件常用于对 FPGA(如 Altera Stratix GX 设备)进行编程。虽然这类文件易于压缩,但在科学和工程软件中很受欢迎,因为在这些场景中,高效访问比紧凑性更重要。

1.3 压缩文件

压缩文件具有较高的熵,从视觉上看显得杂乱无章。这就是压缩和/或加密文件的外观特征。

1.4 CDFS

操作系统安装通常以 ISO 文件形式分发,这些文件是 CD/DVD 光盘的副本,使用的文件系统是 CDFS。在其中可以看到文件名与一些额外数据(如文件大小、指向其他目录的指针、文件属性等)混合在一起,这展示了典型文件系统的内部结构。

1.5 32 位 x86 可执行代码

32 位 x86 可执行代码的熵不是很高,因为某些字节出现的频率比其他字节更高。

1.6 BMP 图形文件

BMP 文件未经过压缩

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值