mbr逆向

作者: pu1p | 来源:发表于2020-05-15 12:00 被阅读0次

    1. 相关知识

    1.1. mbr

    1.2. bios中断

    mbr代码中IO功能都是通过 bios 中断实现的.

    bios 中断表参考 [1]

    2. bochs 运行 && 调试 (windows)

    本部分内容主要参考 [2]

    2.1. 安装 bochs

    官网: http://bochs.sourceforge.net/

    安装完成之后加到环境变量中

    2.2. 使用bochs运行 mbr 代码

    拿到一个 mbr 分区文件之后. 想要使用 bochs 执行mbr分区中的代码需要执行以下步骤

    1. 新建一个配置文件
    2. 复制一些会用到的文件

    注意: 如果题目给的文件大小为 1.44 MB, 那么通常就是一个 软盘文件. 使用下面的配置文件即可. 如果是硬盘文件的话需要修改一下配置文件. 如果需要新建软盘或者硬盘的话参考 [2]

    2.2.1. 新建配置文件

    注意: 配置文件中floppya: image="boot.img", status=insertedboot.img.bak 需要替换成软盘文件的文件名

    # "#"是注释(comment)
    
    # 分配内存megs参数[megs: 128 分配128MB内存,最大是2048]不被赞成使用
    # 使用memory替代
    # guest 分配给模拟器客户端的内存大小
    # host  从guest分配给主机的内存大小,实际分配可能比guest小,如果用到了
    # 更多的内存将会动态加入,但访问不能大于guest内存大小.
    # memory 没有内存大小限制,限制的是CPU可访问内存最大大小(即CPU地址总线宽度)
    memory: guest=32,host=32
    
    # 配置ROM BIOS,ROM BIOS将控制计算机首次启动的功能(BIOS的固件)
    # file:ROM BIOS二进制文件路径,这个参数下面不再解说
    romimage: file=BIOS-bochs-latest
    
    # VGA ROM 的映象文件  一般是被映射到内存地址0xC0000处,相当于我们的显卡
    vgaromimage: file=VGABIOS-elpin-2.40
    
    #使用软驱 floppy_ ,"_"可以是a,b,c,d...
    #例子:软驱a,b 大小为1.44MB  
    # 参数:status 有两种分别为
    # inserted(软盘插入软驱),ejected(软盘未插入软驱)。
    floppya: image="boot.img", status=inserted  #
    
    # ata是一个接口 可以是ata0,ata1,ata2,ata3,用来控制硬盘(disk)和光驱(cdrom)
    #ioaddr1 分配主盘的io端口地址 ..... 
    #ioaddr2 分配从盘的io端口地址 .....
    #irg     中断请求号(当发生中断时,对应的中断向量)
    #学过硬盘端口读写的朋友应该知道主盘对应端口(0x1f0~0x1f7)
    #从盘对应对口(0x3f0~0x3f7)
    # ata0: enabled=1,ioaddr1=0x1f0, ioaddr2=0x3f0,irq=14
    
    #ata[0-3]-master 定义设备类型和特征 
    #type       连接设备的类型[disk(硬盘)|cdrom(光驱)]
    #path       虚拟镜像路径(我用的是virtualbox虚拟机的虚拟硬盘)
    #cylinders  柱面数(type为硬盘是才有这个参数)
    #heads      每柱面拥有的磁道数(type为硬盘是才有这个参数)
    #spt        没磁道的扇区数量(type为硬盘是才有这个参数)
    # ata0-master: type=disk, path="hd60M.img", mode=flat
    
    #设置启动顺序 1.硬盘,2.软驱(配置过BIOS启动项的朋友肯定知道)
    boot: floppy #,disk
    
    #日志输出 log: 日志路径
    log: bochslog.txt
    
    #设置鼠标不可用 ,如果enabled不为0那么bochs会发送鼠标事件到仿真机上
    #因为是字符界面,无需鼠标
    mouse: enabled=0
    
    #设置键盘
    #type 键盘类型
    #keymap 键盘映射文件
    keyboard: type=mf,keymap=x11-pc-us.map
    

    2.2.2. 复制文件

    需要从bochs的安装文件夹复制一些文件(上面的配置文件中用到的文件)到当前文件夹

    >dir
    -a----       2004-09-03      2:14          32768 VGABIOS-elpin-2.40
    -a----       2020-01-03     17:29          43520 VGABIOS-lgpl-latest-debug
    -a----       2014-07-07      3:29          12709 x11-pc-us.map
    

    然后用以下命令就可以启动模拟器, 执行 mbr分区中的代码了

    bochs.exe -q -f.\bochsrc.bxrc
    

    2.3. 使用bochs调试 mbr 代码

    注意: 使用 bochs 进行调试是建立在可以成功模拟运行的基础之上的.

    2.3.1. cli 调试

    不需要修改配置文件, 只要把启动程序换成 bochsdbg.exe 即可

    bochsdbg.exe -q -f .\bochsrc.bxrc
    

    2.3.2. gui 调试 :

    在配置文件最后一行加上

    display_library: win32, options="gui_debug"
    

    启动命令和 cli 调试一样

    bochsdbg.exe -q -f .\bochsrc.bxrc
    

    效果参考图1:

    图1-bochs_gui_debug

    2.3.4. 调试常用指令

    1. step:
    2. 断点: b addr
    3. 查看寄存器 : r
    4. 查看内存: x/N addr

    更多指令参考官方文档 [3]

    参考

    [1] bios 中断向量表
    [2] 使用bochs运行mbr代码
    [3] bochs调试命令文档

    相关文章

      网友评论

        本文标题:mbr逆向

        本文链接:https://www.haomeiwen.com/subject/vpfcohtx.html