开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 1421|回复: 6
收起左侧

[已解决] 关于x64汇编的一些小事儿 ,求求大佬帮忙解决吧

 关闭 [复制链接]
结帖率:83% (5/6)
发表于 2022-8-30 21:20:01 | 显示全部楼层 |阅读模式   浙江省宁波市
50精币
各位大佬好! 我是一个逆向新手  ,今天在逆向时遇到一个比较棘手的问题 123.png
在图中有3处xor异或加密  分别为
xor rcx,239BAD57   字节为 48 81 F1 57 AD 9B 23
xor rcx,5AF90263   字节为 48 81 F1 63 02 F9 5A
xor rcx,FFFFFFFFE22802EB  字节为 48 81 F1 EB 02 28 E2


我是用的工具是CheatEngine(CE)
我无法理解的是 ,为什么在第三处会有额外的8个F
明明在字节里也看不到这8个F ,通过程序只能读取到E22802EB ,无法得到前面的8个F
但是 ,如果没有这8个F ,异或的结果就不相同 ,是错误的  
我已经被这个问题困扰了一个下午。 如果他有8个F 那他后面的注释就是负数
他是随机的,有时候有8个F ,有时候又没有 ,随机生成的密钥 ,令我很是困惑
只能麻烦各位大佬给个解决方案了  


谢谢!!!!!!!!

最佳答案

查看完整内容

前面有F的不就表示这是个有符号的数嘛,没F就是无符号 补充内容 (2022-8-30 21:44): 看样子这个就是有符号的32位整数,应该是超出7FFFFFFF后是负数

回答提醒:如果本帖被关闭无法回复,您有更好的答案帮助楼主解决,请发表至 源码区 可获得加分喔。
友情提醒:本版被采纳的主题可在 申请荣誉值 页面申请荣誉值,获得 1点 荣誉值,荣誉值可兑换荣誉会员、终身vip用户组。
快捷通道:申请荣誉值
结帖率:80% (4/5)

签到天数: 3 天

发表于 2022-8-30 21:20:02 | 显示全部楼层   广西壮族自治区柳州市
前面有F的不就表示这是个有符号的数嘛,没F就是无符号
QQ截图20220830213701.jpg


补充内容 (2022-8-30 21:44):
看样子这个就是有符号的32位整数,应该是超出7FFFFFFF后是负数
回复

使用道具 举报

结帖率:83% (5/6)

签到天数: 1 天

 楼主| 发表于 2022-8-30 21:39:51 | 显示全部楼层   浙江省宁波市
dnxl 发表于 2022-8-30 21:37
前面有F的不就表示这是个有符号的数嘛,没F就是无符号

那应该如何判断呢..因为程序读出来的就只有前面的地址 并没有F 所以也不知道是不是有符号数..
回复

使用道具 举报

结帖率:83% (5/6)

签到天数: 1 天

 楼主| 发表于 2022-8-30 21:42:12 | 显示全部楼层   浙江省宁波市
dnxl 发表于 2022-8-30 21:37
前面有F的不就表示这是个有符号的数嘛,没F就是无符号

这个密钥是随机的..不知道要如何在易语言里去判断
回复

使用道具 举报

结帖率:100% (4/4)
发表于 2022-8-30 21:42:26 | 显示全部楼层   北京市北京市
xor如果操作立即数只能操作32位的立即数!
E22802EB在32位下是个负数,所以CE的反汇编引擎会补码显示为64位负数
(实际上xor rcx,FFFFFFFFE22802EB这条命令是编译不出来的,这是CE的显示而已,看这个提示就明白了: 屏幕截图 2022-08-30 213839.png
回复

使用道具 举报

结帖率:83% (5/6)

签到天数: 1 天

 楼主| 发表于 2022-8-30 21:47:55 | 显示全部楼层   浙江省宁波市
1185384801 发表于 2022-8-30 21:42
xor如果操作立即数只能操作32位的立即数!
E22802EB在32位下是个负数,所以CE的反汇编引擎会补码显示为64位 ...

那请问一下..如果就是要在易语言里读取到正确的地址该如何写呢..

补充内容 (2022-8-30 21:48):
主要他是随机的。我无法判断他是不是有符号数..如果是无符号数我直接异或就可以了。
回复

使用道具 举报

结帖率:100% (4/4)
发表于 2022-8-30 21:51:04 | 显示全部楼层   北京市北京市
折纸SAMA 发表于 2022-8-30 21:47
那请问一下..如果就是要在易语言里读取到正确的地址该如何写呢..

补充内容 (2022-8-30 21:48):

自己看吧 补码.png



补充内容 (2022-8-30 21:51):
提示,这里xor默认有符号
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报QQ: 793400750,邮箱:wp@125.la
网站简介:精易论坛成立于2009年,是一个程序设计学习交流技术论坛,隶属于揭阳市揭东区精易科技有限公司所有。
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备2025452707号) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表