
idenLib - Identificación de Funciones de Biblioteca [Este proyecto ya no se mantiene]
Al analizar malware o software de terceros, es un desafío identificar bibliotecas enlazadas estáticamente y entender qué hace una función de la biblioteca.
idenLib.exe es una herramienta para generar firmas de bibliotecas a partir de archivos .lib/.obj/.exe.
idenLib.dp32/idenLib.dp64 es un plugin de x32dbg/x64dbg para identificar funciones de bibliotecas.
idenLib.py es un plugin de para identificar funciones de bibliotecas.
.lib/.obj) para obtener una lista de direcciones y nombres de funciones.
SymEx. Si el nombre del archivo de entrada es zlib.lib, la salida será zlib.lib.sig o zlib.lib.sig64. Si zlib.lib.sig(64) ya existe en el directorio SymEx de una ejecución anterior o de una versión anterior de la biblioteca, la siguiente ejecución añadirá firmas diferentes. Si ejecuta idenLib.exe varias veces con diferentes versiones del archivo .lib, el archivo .sig/sig64 incluirá todas las firmas de funciones únicas.Dentro de una firma (está comprimida):

idenLib.exe /path/to/file o idenLib.exe /path/to/directorymain: idenLib.exe /path/to/pe -getmain
x32dbg/x64dbg, IDA Pro:SymEx en el directorio principal de x32dbg/x64dbg/IDA Pro

main:Si desea generar una firma para la función main compilada con MSVC 14, necesita crear una aplicación hello world con el compilador correspondiente y usar la aplicación como entrada para idenLib

Los archivos de firma de la función main son EntryPointSignatures.sig y EntryPointSignatures.sig64


mainidenLib utiliza las DIA APIs para explorar la información de depuración almacenada en un archivo PDB. Para ejecutar idenLib con el parámetro -getmain, deberá asegurarse de que msdia140.dll (ubicada en Microsoft Visual Studio\2017\Community\DIA SDK\bin) esté registrada como un componente COM, invocando regsvr32.exe en la DLL.Hay dos formas de aplicar firmas: coincidencia exacta y usando el índice de Jaccard

Bibliotecas en tiempo de ejecución de C (CRT)Zydis (MIT License)
Zstandard (BSD License)
Icono por freepik