
Hilfsskript für Windows-Kernel-Debugging mit IDA Pro auf dem nativen Bochs-Debugger (inklusive PDB-Symbole)
Hilfsskript für das Windows-Kernel-Debugging mit IDA Pro im nativen Bochs-Debugger (einschließlich PDB-Symbolen)
python3 + idapython 7.4

Bochs-Debugger:

Bochs-Debugger-GUI:

WARNUNG: BEVOR SIE IDA ÖFFNEN, müssen Sie die Umgebungsvariable _NT_SYMBOL_PATH auf Windows-Symbole setzen, z. B.:
SRV*C:\winsymbols*
Bearbeiten Sie "C:\Program Files\IDA Pro 7.7\cfg\dbg_bochs.cfg"
BOCHSDBG = "C:\\Users\\leno\\Desktop\\Bochs-pruebas\\bochs\\bochs.exe";
BOCHSRC = "C:\\Users\\leno\\Desktop\\Bochs-pruebas\\bochs\\.bochsrc";
Gehen Sie zu IDA .....
Öffnen Sie IDA PRO,
Gehen Sie zu Debugger -> Run -> Local Bochs Debugger
Anwendung:
C:\Users\leno\Desktop\Bochs-pruebas\bochs\.bochsrc
Klicken Sie auf Debug Options -> Set specific options -> Select Disk image
Starten Sie eine Debug-Sitzung und gehen Sie zu File -> Script File -> ida_bochs_windows.py
Dieses idapython-Skript fragt Sie nach der Bochs-Symboledatei
Fertig!
Verwenden Sie die generierte Datei im Bochs-Debugger (ldsym global + Dateipfad), Beispiel:
ldsym global "C:\\Users\\Dreg\\bochs\\bochs_syms.txt"
Verwenden Sie die generierte Datei im Bochs-Debugger (ldsym global + Dateipfad), Beispiel:
ldsym global "C:\\Users\\Dreg\\bochs\\bochs_segs.txt"
Es kann nützlich sein, Segmente + Symbole zusammen zu haben:
type bochs_segs.txt > bochs_segs_and_syms.txt
type bochs_syms.txt >> bochs_segs_and_syms.txt
Wenn nun ein Befehl außerhalb eines bekannten Segments liegt, ist das leicht zu erkennen:

Hilfsskript für das Windows-Kernel-Debugging mit IDA Pro auf VMware + GDB-Stub (einschließlich PDB-Symbolen):
Hilfsskripte für Windows-Debugging mit Symbolen für Bochs und IDA Pro (PDB-Dateien). Sehr praktisch für Benutzermodus <--> Kernelmodus:
Hilfsskript für das Linux-Kernel-Debugging mit IDA Pro auf VMware + GDB-Stub (einschließlich einiger Symbol-Helfer):
PDB-Symbole dumpen, einschließlich Unterstützung für das Bochs-Debugging-Format (mit Wine-Unterstützung):
Werkzeuge für das Linux-Kernel-Debugging auf Bochs (einschließlich Symbolen, nativem Bochs-Debugger und IDA PRO):
Basiert auf dem ursprünglichen IDA-VMware-GDB von Oleksiuk Dmytro (aka Cr4sh) https://github.com/Cr4sh/IDA-VMware-GDB