Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/oalabs/hashdb-ida
Analyse de HachageRétro-ingénierieAnalyse de MalwareAnalyse de Binaires
GitHuboalabs/hashdb-ida

hashdb-ida

Plugin de recherche de hachage d'API HashDB pour IDA Pro

Voir le dépôt
36546il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Démonstration

GitHub release Chat Support

Plugin IDA HashDB

Plugin de recherche de hachage de chaînes de malware pour IDA Pro. Ce plugin se connecte au service de recherche HashDB d'OALABS.

Ajout de nouveaux algorithmes de hachage

La base de données d'algorithmes de hachage est open source et de nouveaux algorithmes peuvent être ajoutés sur GitHub ici. Les pull requests sont en grande partie automatisées et tant que nos tests automatisés réussissent, le nouvel algorithme sera utilisable sur HashDB en quelques minutes.

Utilisation de HashDB

HashDB peut être utilisé pour rechercher des chaînes qui ont été hachées dans un malware en cliquant avec le bouton droit sur la constante de hachage dans la vue de désassemblage d'IDA et en lançant le client HashDB Lookup.

Paramètres

Avant que le plugin puisse être utilisé pour rechercher des hachages, les paramètres de HashDB doivent être configurés. La fenêtre des paramètres peut être lancée depuis le menu des plugins Edit->Plugins->HashDB.

Paramètres

Algorithmes de hachage

Cliquez sur Refresh Algorithms pour récupérer une liste des algorithmes de hachage pris en charge depuis l'API HashDB, puis sélectionnez l'algorithme utilisé dans le malware que vous analysez.

XOR optionnel

Il existe également une option pour activer le XOR avec chaque valeur de hachage, car il s'agit d'une technique courante utilisée par les auteurs de malwares pour obscurcir davantage les hachages.

URL de l'API

L'URL par défaut de l'API pour le service de recherche HashDB est https://hashdb.openanalysis.net/. Si vous utilisez votre propre serveur interne, cette URL peut être modifiée pour pointer vers votre serveur.

Nom de l'énumération

Lorsqu'un nouveau hachage est identifié par HashDB, le hachage et sa chaîne associée sont ajoutés à une énumération dans IDA. Cette énumération peut ensuite être utilisée pour convertir les constantes de hachage dans IDA en leur nom d'énumération correspondant. Le nom de l'énumération est configurable depuis les paramètres en cas de conflit avec une énumération existante.

Recherche de hachage

Une fois les paramètres du plugin configurés, vous pouvez cliquer avec le bouton droit sur n'importe quelle constante dans la fenêtre de désassemblage ou de pseudocode (Hex-Rays) d'IDA et rechercher la constante en tant que hachage. Le clic droit offre également un moyen rapide de définir la valeur XOR si nécessaire.

Importation en masse

Si un hachage fait partie d'un module, une invite vous demandera si vous souhaitez importer tous les hachages de ce module. C'est un moyen rapide d'importer des hachages en masse. Par exemple, si l'un des hachages identifiés est Sleep du module kernel32, HashDB peut alors importer toutes les exportations hachées de kernel32.

Application à l'échelle de la fonction

Après la résolution d'un hachage (ou l'importation en masse d'un module), HashDB analyse la fonction actuelle et convertit chaque constante correspondante en son nom d'énumération — sur les opérandes 0 à 2, avec un repli sur masque 32 bits pour les valeurs étendues en signe. Les vues de désassemblage et Hex-Rays sont actualisées automatiquement. Les modules déjà importés sont mis en cache pour la session, vous ne serez donc pas invité à importer kernel32 (etc.) à chaque nouveau hachage.

Recherche d'algorithme

HashDB inclut également une recherche basique d'algorithme qui tentera d'identifier l'algorithme de hachage en fonction d'une valeur de hachage. La recherche retournera tous les algorithmes qui contiennent la valeur de hachage, il appartient à l'analyste de décider quel algorithme (le cas échéant) est correct. Pour utiliser cette fonctionnalité, faites un clic droit sur la constante de hachage et sélectionnez HashDB Hunt Algorithm.

Tous les algorithmes contenant ce hachage seront affichés dans une boîte de sélection. La boîte de sélection peut être utilisée pour sélectionner directement l'algorithme que HashDB doit utiliser. Si Cancel est sélectionné, aucun algorithme ne sera sélectionné.

Analyse dynamique de la table d'adresses d'importation par hachages

Au lieu de résoudre les hachages d'API individuellement (en ligne dans le code), certains développeurs de malwares créent un bloc de hachages d'importation en mémoire. Ces hachages sont ensuite tous résolus au sein d'une seule fonction, créant une table d'adresses d'importation dynamique qui est référencée ultérieurement dans le code. Dans ces scénarios, la fonction HashDB Scan IAT peut être utilisée.

Analyse IAT

Sélectionnez simplement le bloc de hachages d'importation, faites un clic droit et choisissez HashDB Scan IAT. HashDB tentera de résoudre chaque type entier individuel (DWORD/QWORD) dans la plage sélectionnée.

Installation de HashDB

HashDB nécessite le module python requests. Installez-le depuis un shell en dehors d'IDA avec pip install requests.

Vous pouvez ensuite installer le plugin de deux manières :

  • Gestionnaire de plugins IDA (IDA 7.5+) : installez/mettez à jour HashDB directement depuis le gestionnaire de plugins.
  • Manuelle : copiez le dernier hashdb.py dans votre répertoire plugins d'IDA.

❗Problèmes de compatibilité

Le plugin HashDB cible IDA 7.5+ (y compris IDA 9.0) avec Python 3 et n'est pas rétrocompatible.

Télécharger l’outil