
idenLib - التعرف على دوال المكتبات [لم يعد هذا المشروع قيد الصيانة]
عند تحليل البرامج الضارة أو برامج الطرف الثالث، من الصعب تحديد المكتبات المرتبطة بشكل ثابت وفهم ما تفعله دالة من المكتبة.
idenLib.exe هي أداة لتوليد توقيعات المكتبات من ملفات .lib/.obj/.exe.
idenLib.dp32/idenLib.dp64 هو إضافة لـ x32dbg/x64dbg لتحديد دوال المكتبات.
idenLib.py هو إضافة لـ IDA Pro لتحديد دوال المكتبات.
.lib/.obj) للحصول على قائمة بعناوين الدوال وأسماء الدوال.
ضغط التوقيع باستخدام zstd
حفظ التوقيع تحت دليل SymEx، إذا كان اسم ملف الإدخال هو zlib.lib، فسيكون الناتج zlib.lib.sig أو zlib.lib.sig64،
إذا كان zlib.lib.sig(64) موجودًا بالفعل تحت دليل SymEx من تنفيذ سابق أو من إصدار سابق للمكتبة، فسيقوم التنفيذ التالي بإضافة توقيعات مختلفة.
إذا قمت بتشغيل idenLib.exe عدة مرات بإصدارات مختلفة من ملف .lib، فسيحتوي ملف .sig/sig64 على جميع توقيعات الدوال الفريدة.
داخل التوقيع (مضغوط):

idenLib.exe /path/to/file أو idenLib.exe /path/to/directorymain: idenLib.exe /path/to/pe -getmain
x32dbg/x64dbg و IDA Pro :SymEx تحت الدليل الرئيسي لـ x32dbg/x64dbg/IDA Pro

main:إذا كنت ترغب في توليد توقيع لدالة main التي تم تجميعها باستخدام MSVC 14، فأنت بحاجة إلى إنشاء تطبيق hello world باستخدام المترجم المناسب واستخدام التطبيق كمدخل لـ idenLib

ملفات توقيع دالة main هي EntryPointSignatures.sig و EntryPointSignatures.sig64


mainidenLib واجهات برمجة DIA لتصفح معلومات التصحيح المخزنة في ملف PDB. لتشغيل idenLib باستخدام المعامل -getmain، ستحتاج إلى التأكد من تسجيل msdia140.dll (الموجود في Microsoft Visual Studio\2017\Community\DIA SDK\bin) كمكون COM، عن طريق استدعاء regsvr32.exe على الـ dll.هناك طريقتان لتطبيق التوقيعات: المطابقة التامة واستخدام مؤشر جاكارد

مكتبات وقت التشغيل C (CRT)