🌃 Summary And Schedule 🌠
这篇文章是我的日常总览,用来整理正在进行的事情、长期计划、生活经验和阶段思考。
📝 1、博客总览内容汇总: 🕰️ 时间轴 · 🏷️ 标签 · 🗂️ 分类
.summary-structure-table th {
text-align: center;
}
.summary-structure-table td:first-child {
text-align: center;
white-space: nowrap;
}
.summary-link-grid {
display: grid;
grid-template-columns: 9.2em 1.4em 9.2em 1.4em 9.2em 1.4em auto;
row-gap: .35rem;
align-items: center;
}
.summary-link-grid .sep {
text-align: center;
color: #555;
}
一级目录
二级目录
(1)执 ...
🌸 301数一思维导图合集 🌸
(不用背,不理解自己看看视频)
(只会知识是做不了题的,要刷题才有做题思路)
(要求:用绿色,理解蓝色,熟悉红色,记忆橙色,有点乱随缘看吧)
网盘链接:https://pan.baidu.com/s/1Rl6eM84CSYPOy1e1JaODmQ?pwd=ub9d 提取码: ub9d
1.1 一元函数微分🌺🌺🌺 知识导图ヾ(^▽^)ゞ🌼🌼🌼
1.2 一元函数积分+多元函数微分🌺🌺🌺 知识导图ヾ(^▽^)ゞ🌼🌼🌼
1.3 二重积分+微分方程+无穷级数+多元函数积分🌺🌺🌺 知识导图ヾ(^▽^)ゞ🌼🌼🌼
1.4 线性代数🌺🌺🌺 知识导图ヾ(^▽^)ゞ🌼🌼🌼
1.5 概率论与数理统计🌺🌺🌺 知识导图ヾ(^▽^)ゞ🌼🌼🌼
Blog个人博客
🌸性质类似把静态的页面放到github上,github会这个公开项目解析成github page(所有人都可以访问)
🌼然后把github page解析到我们的域名,别人就可以通过域名访问我们的博客(访问域名变成我们的)
🌺总的来说,这样搭建个人博客不需要花钱,没什么难度,很适合当一个计算机入门项目来做。
🌹还有比较好的类似https://store.mmbkz.cn,在线购买部署到自己服务器,个人觉得做图库汇总一类都挺好用的。
💐自己本地的hexo也可以推送到服务器,公网ip解析到域名,Nginx反向代理就OK(域名需先备案才能访问)
🪻介于时间精力有限,第一部分使用Hexo部署在线博客,本教程只针对MacOS系统 ,Win系统有别的教程推荐
总体来说分为四部分:
🎉1、本地部署 Hexo 博客,本地博客推送到 GitHub 生成在线的 GitHub Pages,把 GitHub Pages 解析到自己的域名
🎄主题配置 landscape(默认)优化示例🚀test.ruiqingyan.com
🎉2、使用 Hexo 的 Butterfly 主题 ...
2026.08.17 刻舟求剑:我们都在用静止的记忆对抗流动的无常
返回:🌠 Summary And Schedule。
小时候读《刻舟求剑》,只觉得那个楚国人愚不可及。剑明明掉进了江心,船又已经向前走了那么远,他却还在船舷上刻下记号,想着靠岸以后从那里下水找剑。
那时候我们站在故事之外,嘲笑他的迂腐,也确信自己绝不会犯下如此荒谬的错误。
后来在岁月的长河里走得久了才发现,那个楚国人并不是别人。他正是许多个站在岸边、不愿承认船已走远的我们。
1、小时候看见的是愚蠢,长大后看见的是执念刻舟求剑最荒谬的地方,不是楚国人不知道剑掉在哪里,而是他忽略了一个最简单的事实:船在走,水在流,一切都在变化。
他把记号刻得很深,以为只要坐标还在,失去的东西就仍然停留在原处。
可我们这一生,又何尝不是在重复这个动作?
我们记住某年某月某日,记住一个人曾经怎样对我们笑,记住一段关系最好的模样,也记住某件事给过自己的温暖与伤害。然后在很多年后,仍试图沿着这些记号回到过去,仿佛位置找对了,一切就能复原。
只是记忆是静止的,人生却从未停船。
2、故地重游,寻找的从来不是那条街我们以为故地重游只是怀旧,其实很多时候,那也是一种刻舟求剑。
回到熟悉的街道,走进曾经常去的小店,点 ...
018、反汇编代码的重建与编译
🎨 颜色标记说明
粉色:特别重要、主线必掌握、优先复盘的内容。
蓝色:核心概念、术语、分类名。
橙色:需要关注的边界、易错点、注意事项。
绿色:解释类内容、帮助理解知识点。
返回:全书总览 · 上一章:WannaCry 分析
重建的目标重建不是追求编译出完全相同的机器字节,而是恢复一个在关注输入范围内行为等价、结构清晰、可验证的实现。
三种目标要分清:
目标
关注点
阅读伪代码
帮助理解原程序
行为重实现
输入、输出与副作用等价
二进制级复现
编译器、ABI、布局和构建选项高度一致
多数学习场景以第二种为主。
从边界开始第一步不是立刻写 C++,而是建立可靠边界:
模块和节区。
函数起止地址。
基本块与控制流边。
调用点与返回点。
全局数据、常量和导入函数。
间接调用的候选目标。
边界错误会让后续类型和控制流全部错位。
恢复函数原型对每个函数记录:
12345678候选名称:调用约定:参数数量与位置:参数访问宽度:返回值:this / 隐藏返回缓冲区:修改的外部状态:所有调用点是否一致:
调用者说明“怎样传”,被调用者说明“怎样用”,两边一致时 ...
017、WannaCry 勒索病毒的防御性分析
🎨 颜色标记说明
粉色:特别重要、主线必掌握、优先复盘的内容。
蓝色:核心概念、术语、分类名。
橙色:需要关注的边界、易错点、注意事项。
绿色:解释类内容、帮助理解知识点。
返回:全书总览 · 上一章:远控样本分析 · 下一章:代码重建
本章是历史事件的防御性复盘,不提供漏洞利用、传播或加密破坏的实现细节。样本分析必须在获得授权的隔离实验室中进行。
事件定位WannaCry 是 2017 年大规模爆发的勒索蠕虫事件。分析时应把它拆成几个问题:
初始执行与环境检查。
勒索组件的部署和文件处理。
服务与进程行为。
基于 SMBv1 漏洞面的横向传播。
赎金界面、说明文件和恢复影响。
案例学习的重点是“组件如何协作、证据如何关联、事件如何遏制”,而不是复现传播链。
组件化观察样本可能释放或启动多个文件与进程。阅读反汇编时先建立组件表:
组件
记录内容
初始载荷
入口、环境检查、释放或启动动作
服务组件
服务名称、命令行、启动与停止行为
勒索组件
文件枚举、扩展名筛选、密钥与界面逻辑
传播组件
网络扫描和 SMB 相关证据,仅做行为定性
辅助资源 ...
016、远控木马的防御性逆向分析
🎨 颜色标记说明
粉色:特别重要、主线必掌握、优先复盘的内容。
蓝色:核心概念、术语、分类名。
橙色:需要关注的边界、易错点、注意事项。
绿色:解释类内容、帮助理解知识点。
返回:全书总览 · 上一章:OllyDbg 原理 · 下一章:WannaCry 分析
本章只用于授权环境中的防御研究、取证和检测。不要在宿主机运行未知样本,不连接真实互联网,不复现控制端、传播或持久化功能。
分析目标面对远程控制类恶意程序,防御分析的目标不是“把每条指令都读完”,而是尽快回答:
样本如何进入与启动?
如何保持驻留?
与哪些进程、文件、注册表、服务交互?
是否建立外部通信,通信证据是什么?
能执行哪些能力?
如何检测、隔离和修复?
安全实验环境最低要求:
使用专用虚拟机并在分析前创建快照。
与个人文件、密码、浏览器会话和生产网络隔离。
默认断网;需要观察网络时使用可控的模拟服务。
禁用宿主机共享目录、共享剪贴板和自动挂载。
记录样本哈希、来源、时间、分析人员和授权范围。
样本本身永远视为不可信输入,分析工具、脚本和转储文件也要放在受控环境中处理。
静态初筛先建立不运行样本也能取 ...
015、OllyDbg 的工作原理
🎨 颜色标记说明
粉色:特别重要、主线必掌握、优先复盘的内容。
蓝色:核心概念、术语、分类名。
橙色:需要关注的边界、易错点、注意事项。
绿色:解释类内容、帮助理解知识点。
返回:全书总览 · 上一章:PEiD 原理 · 下一章:远控样本分析
调试器的核心循环用户态调试器不是“每条指令都由调试器执行”,而是让目标进程正常运行,在调试事件发生时接管控制。
123456创建或附加目标进程 -> WaitForDebugEvent -> 解析事件并暂停相关线程 -> 读取/修改内存和线程上下文 -> ContinueDebugEvent -> 等待下一个事件
Windows 会报告进程、线程、DLL、调试字符串、异常和退出等事件。
创建与附加两种常见模式:
以调试标志创建新进程,从启动阶段开始观察。
附加到已运行进程,接收后续调试事件。
调试器需要维护:
被调试进程句柄。
每个线程的句柄和状态。
已加载模块的基址、大小和路径。
断点原始字节和命中状态。
符号、反汇编和用户标注。
软件断点x86/x64 常用 INT 3, ...
014、PEiD 的工作原理
🎨 颜色标记说明
粉色:特别重要、主线必掌握、优先复盘的内容。
蓝色:核心概念、术语、分类名。
橙色:需要关注的边界、易错点、注意事项。
绿色:解释类内容、帮助理解知识点。
返回:全书总览 · 上一章:异常处理 · 下一章:OllyDbg 原理
PEiD 在做什么PEiD 是经典的 Windows PE 识别工具,主要通过签名和 PE 特征判断程序可能由什么编译器、链接器、安装器、壳或保护工具生成。
它解决的是“快速分类”,不是“证明样本一定属于某家工具”。
入口点签名许多编译器启动代码和壳入口具有相对稳定的指令片段。签名通常描述:
1固定字节 + 通配字节 + 匹配位置
例如相对地址、绝对地址和构建相关立即数需要用通配符忽略,保留较稳定的操作码与结构。
160 E8 ?? ?? ?? ?? 5D 81 ED ?? ?? ?? ??
这只是签名形式示意,不代表某个具体产品。
匹配流程123456读取 DOS/NT 头 -> 定位 AddressOfEntryPoint -> 把入口 RVA 映射到文件偏移 -> 读取入口附近字节 -> 遍 ...
013、异常处理
🎨 颜色标记说明
粉色:特别重要、主线必掌握、优先复盘的内容。
蓝色:核心概念、术语、分类名。
橙色:需要关注的边界、易错点、注意事项。
绿色:解释类内容、帮助理解知识点。
返回:全书总览 · 上一章:继承 · 下一章:PEiD 原理
异常改变了什么普通调用通过 CALL/RET 成对转移;异常可能从函数深处直接寻找匹配处理器,并在途中销毁已经构造的局部对象。
12345throw -> 查找匹配处理器 -> 展开不再继续执行的栈帧 -> 调用清理与析构函数 -> 进入 catch
逆向异常代码必须同时恢复“处理器选择”和“栈展开清理”两条逻辑。
C++ throw / catch 的线索常见线索包括:
调用编译器运行库的抛出辅助函数。
异常对象构造、复制或移动。
与类型描述相关的数据。
正常路径之外的析构清理块。
函数元数据中记录的状态与处理器。
具体函数名和数据结构会随 MSVC、GCC/Clang、架构与运行库版本变化,不应只依赖单个符号名。
Windows SEH 与 C++ EHWindows 的结构化异常 ...









