<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Волчьи IT-мысли &#187; ida</title>
	<atom:link href="http://sww-it.ru/tag/ida/feed" rel="self" type="application/rss+xml" />
	<link>http://sww-it.ru</link>
	<description>Компьютерная безопасность, IT, антивирусная индустрия.</description>
	<lastBuildDate>Wed, 18 Jan 2012 11:20:32 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>IDA Pro 5.7</title>
		<link>http://sww-it.ru/2010-07-03/479?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ida-pro-5-7</link>
		<comments>http://sww-it.ru/2010-07-03/479#comments</comments>
		<pubDate>Sat, 03 Jul 2010 06:56:58 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Новости]]></category>
		<category><![CDATA[ida]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=479</guid>
		<description><![CDATA[<p>Вышла новая IDA Pro 5.7. Я сам еще не видел и не щупал. Про новые фичи можно прочесть тут.</p> ]]></description>
			<content:encoded><![CDATA[<p>Вышла новая IDA Pro 5.7. Я сам еще не видел и не щупал. Про новые фичи можно прочесть <a href="http://hexblog.com/2010/07/ida_pro_57_highlights.html">тут</a>.</p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2010-07-03%2F479&amp;title=IDA%20Pro%205.7" id="wpa2a_2"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2010-07-03/479/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Hex-Rays plugin contest</title>
		<link>http://sww-it.ru/2009-11-21/357?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=hex-rays-plugin-contest</link>
		<comments>http://sww-it.ru/2009-11-21/357#comments</comments>
		<pubDate>Sat, 21 Nov 2009 11:01:01 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Без перевода]]></category>
		<category><![CDATA[ida]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=357</guid>
		<description><![CDATA[ <p style="text-align: justify;">We are happy to announce the results of our first Hex-Rays plugin contest! The submitted files are very interesting. We are sure that you too will find them useful and increasing your productivity.</p> <p style="text-align: justify;">While we had no difficulties determining the first winner, the second place was not that obvious, both [...]]]></description>
			<content:encoded><![CDATA[<blockquote>
<p style="text-align: justify;">We are happy to announce the results of our first Hex-Rays plugin contest! The submitted files are very interesting. We are sure that you too will find them useful and increasing your productivity.</p>
<p style="text-align: justify;">While we had no difficulties determining the first winner, the second place was not that obvious, both candidates were very good. In the end we did choose, but decided that the third place deserves the prize as well.  In fact, we feel that all submissions are good and deserve a prize, but the number of winning places is always limited. Probably we will be better prepared for the next time.</p>
<p style="text-align: justify;">
</blockquote>
<p style="text-align: justify;"><a href="http://www.hex-rays.com/contest2009/" target="_blank">Читать далее</a></p>
<p style="text-align: justify;">
<p style="text-align: justify;">Все плагины доступны для загрузки, предлагаю внимательно на них посмотреть. Мне понравился <strong>IDAStealth<strong>.</strong> </strong>А в общем все полезные. А что полезного для вас в них?</p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2009-11-21%2F357&amp;title=Hex-Rays%20plugin%20contest" id="wpa2a_4"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2009-11-21/357/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>IDA Pro 5.5 и Hex-Rays 1.1</title>
		<link>http://sww-it.ru/2009-06-16/247?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ida-pro-5-5-%25d0%25b8-hex-rays-1-1</link>
		<comments>http://sww-it.ru/2009-06-16/247#comments</comments>
		<pubDate>Tue, 16 Jun 2009 07:56:15 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Новости]]></category>
		<category><![CDATA[ida]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=247</guid>
		<description><![CDATA[<p>Зарелизились, наконец-то.</p> <p>Что полезного лично для меня:</p> Новый интерфейс Возможность загружать краш-дампы памяти (IDA хочет вынести WinDbg с рынка? :) Наконец-то сделали возможность загружать PDB файлы вручную и загружать типы из них (слава яйцам) <p>Конечно, много чего еще сделано и исправлено.</p> <p>Также выпустили новый Hex-Rays 1.1 с поддержкой декомпиляции команд с плавающией точкой.</p> <p>P.S. Еще [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://hexblog.com/2009/06/ida_pro_55_and_hexrays_11_have.html" target="_blank">Зарелизились</a>, наконец-то.</p>
<p>Что полезного лично для меня:</p>
<ul>
<li>Новый интерфейс</li>
<li>Возможность загружать краш-дампы памяти (IDA хочет вынести WinDbg с рынка? :)</li>
<li>Наконец-то сделали возможность загружать PDB файлы вручную и загружать типы из них (слава яйцам)</li>
</ul>
<p>Конечно, много чего еще <a href="http://www.hex-rays.com/idapro/55/index.htm" target="_blank">сделано и исправлено</a>.</p>
<p>Также выпустили новый Hex-Rays 1.1 с поддержкой декомпиляции команд с плавающией точкой.</p>
<p>P.S. Еще не щупал, но как дойдет до меня и как дойдут руки, опишу свои впечатления.</p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2009-06-16%2F247&amp;title=IDA%20Pro%205.5%20%D0%B8%20Hex-Rays%201.1" id="wpa2a_6"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2009-06-16/247/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>IDA Pro 5.4 Demo</title>
		<link>http://sww-it.ru/2009-04-18/191?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ida-pro-54-demo</link>
		<comments>http://sww-it.ru/2009-04-18/191#comments</comments>
		<pubDate>Sat, 18 Apr 2009 10:38:37 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Новости]]></category>
		<category><![CDATA[ida]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=191</guid>
		<description><![CDATA[<p>Для тех, кто еще не купил, но уже думает доступна демо-версия IDA Pro 5.4. В нее включен Bosch дебаггер, правда с ограничением по количеству выполняемых команд.</p> ]]></description>
			<content:encoded><![CDATA[<p>Для тех, кто еще не купил, но уже думает <a href="http://www.hex-rays.com/idapro/idadowndemo.htm" target="_blank">доступна</a> демо-версия IDA Pro 5.4. В нее включен Bosch дебаггер, правда с ограничением по количеству выполняемых команд.</p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2009-04-18%2F191&amp;title=IDA%20Pro%205.4%20Demo" id="wpa2a_8"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2009-04-18/191/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>IDA vs Windbg</title>
		<link>http://sww-it.ru/2009-03-08/50?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ida-vs-windbg</link>
		<comments>http://sww-it.ru/2009-03-08/50#comments</comments>
		<pubDate>Sun, 08 Mar 2009 10:41:13 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Отладка]]></category>
		<category><![CDATA[ida]]></category>
		<category><![CDATA[windbg]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=50</guid>
		<description><![CDATA[<p style="text-align: justify;">Относительно недавно вышла новая IDA v5.4. В ней были заявлены возможности удаленной отладки, используя Windbg. Конечно, в IDA появились и другие интересные вещи. Среди них я бы выделил те самые три отладчика: Bosch, GDB, Windbg; возможность писать на Python (видимо для гиков и «аверов», которые строят на этом системы анализа); и, задерживаем дыхание, [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Относительно недавно вышла новая <strong>IDA v5.4</strong>. В ней были заявлены возможности удаленной отладки, используя <strong>Windbg</strong>. Конечно, в <strong>IDA</strong> <a href="http://www.hex-rays.com/idapro/54/index.htm" target="_blank">появились</a> и другие интересные вещи. Среди них я бы выделил те самые три отладчика: <strong>Bosch</strong>, <strong>GDB</strong>,<strong> Windbg</strong>; возможность писать на <strong>Python</strong> (видимо для гиков и «аверов», которые строят на этом системы анализа); и, задерживаем дыхание, возможность получить  имена локальных переменных и типы из формата .PDB. Последнее означает то, что теперь можно загрузить наконец-то <span style="color: #0000ff;">ntoskrnl.exe</span> в <strong>IDA</strong> и все недокументированные структуры будут как на ладони (это ж надо дойти до этого только к версии 5.4).</p>
<p style="text-align: justify;"><span id="more-50"></span>Картинка ниже показывает недокументированную структуру <span style="color: #0000ff;">_KTHREAD</span> файла ядра.</p>
<p style="text-align: justify;"><img class="aligncenter size-full wp-image-51" title="Недокументрированные структуры" src="http://sww-it.ru/wp-content/uploads/2009/03/structures.png" alt="Недокументрированные структуры" width="714" height="573" /></p>
<p style="text-align: justify;">Возможности загрузить структуры в другой анализируемый файл &#8212; нет. Пользуемся старым способом: добавляем нужные нам структуры и экспортируем их в виде .IDC файла, который потом подгружаем в анализируемый сэмпл. Неудобно добавлять каждую структуру по отдельности, также неудобно то, что нет возможности сразу подгрузить все структуры из .PDB в анализируемый файл.</p>
<p style="text-align: justify;">Первым делом, я взялся смотреть отладчик, так как он мне интереснее всего. Скачиваем по <a href="http://www.hex-rays.com/idapro/debugger/windbg_tut.pdf" target="_blank">ссылке</a> статью, в которой описываются настройки <strong>IDA</strong> для удаленной отладки с помощью <strong>Windbg</strong>. Прежде всего, я советую обратить внимание на следующие моменты:</p>
<ul class="unIndentedList" style="text-align: justify;">
<li> Конфигурация источника символов. Не забываем прописать путь в переменные окружения или перед запуском <strong>IDA</strong> выполняем команду <span style="color: #0000ff;">set</span>.</li>
<li> Выбираем <span style="color: #0000ff;">Debugger-&gt;Attach</span>, а не <span style="color: #0000ff;">Debugger-&gt;Run</span>.</li>
<li> Не забываем поставить галочку <span style="color: #0000ff;">Kernel mode debugging</span>.</li>
</ul>
<p style="text-align: justify;"><img class="aligncenter size-full wp-image-52" title="Подключение к ядру" src="http://sww-it.ru/wp-content/uploads/2009/03/attach_options.png" alt="Подключение к ядру" width="404" height="353" /></p>
<p style="text-align: justify;">Сразу после подключения мы получаем полноценный отладчик, который умеет выполнять команды <strong>Windbg</strong> в отдельном окошке. Нам доступны все расширения (смотри <span style="color: #0000ff;">.chain</span> и <span style="color: #0000ff;">.load</span>). Не забывайте нажимать <strong>C</strong> для преобразования в код. В отладчике также работает <strong>Hex-Rays</strong> (для этого надо создать функцию, нажмите <strong>P</strong>, а потом <strong>F5</strong>).</p>
<p style="text-align: justify;"><img class="aligncenter size-full wp-image-53" title="Главное окно отладчика" src="http://sww-it.ru/wp-content/uploads/2009/03/debugger.png" alt="Главное окно отладчика" width="800" height="466" /></p>
<p style="text-align: justify;">Пожалуй, я задумаюсь о полноценном переходе на отладчик <strong>IDA</strong>, использующий <strong>Windbg</strong>. Графический интерфейс однозначно удобнее, а если меня застигнет ностальгия, то всегда под рукой строка для ввода команд <strong>Windbg</strong>.</p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2009-03-08%2F50&amp;title=IDA%20vs%20Windbg" id="wpa2a_10"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2009-03-08/50/feed</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
	</channel>
</rss>

