
IDApython-Skripte zur Analyse von Golang-Binärdateien
von Juan Andres Guerrero-Saade (JAG-S @ SentinelLabs)
AlphaGolang ist eine Sammlung von IDAPython-Skripten, die Malware-Reverse-Ingenieuren helfen, Go-Binärdateien zu meistern. Die Idee ist, die Skripte in konkrete Schritte zu unterteilen, um spröde monolithische Skripte zu vermeiden und die Methodik nachzuahmen, die ein Analyst beim Umgang mit einer Go-Binärdatei befolgen würde.
Die Skripte werden unter der GPL-Lizenz veröffentlicht (zu Ehren von Tim Strazzeres originalem GolangLoaderAssist, den wir umgestaltet und für Python3 aktualisiert haben, Props an Tim :) ). Beiträge sind willkommen und erwünscht!
Anforderungen: IDA Pro (idealerweise v7.6+) und Python3 (igitt) Die ersten beiden Schritte (recreate_pclntab und function_discovery_and_renaming) funktionieren mit IDA v7.5-, aber Skripte darüber hinaus benötigen IDAv7.6+. Neuere Versionen sind das ideale Ziel für neuere Skripte in Zukunft.
Originalreferenz: Vortrag auf dem Mandiant Cyber Defense Summit 2021 (Video ausstehend)

newobject, makechan usw..rdata oder __rodata gesucht wird.