
idenLib - Identification de fonctions de bibliothèque [Ce projet n'est plus maintenu]
Lors de l'analyse de logiciels malveillants ou de logiciels tiers, il est difficile d'identifier les bibliothèques liées statiquement et de comprendre ce que fait une fonction de la bibliothèque.
idenLib.exe est un outil de génération de signatures de bibliothèque à partir de fichiers .lib/.obj/.exe.
idenLib.dp32/idenLib.dp64 est un plugin x32dbg/x64dbg pour identifier les fonctions de bibliothèque.
idenLib.py est un plugin IDA Pro pour identifier les fonctions de bibliothèque.
.lib/.obj) pour obtenir une liste d'adresses et de noms de fonctions.
Compresse la signature avec zstd
Sauvegarde la signature dans le répertoire SymEx ; si le nom du fichier d'entrée est zlib.lib, la sortie sera zlib.lib.sig ou zlib.lib.sig64,
si zlib.lib.sig(64) existe déjà dans le répertoire SymEx suite à une exécution précédente ou à une version antérieure de la bibliothèque, l'exécution suivante ajoutera les signatures différentes.
Si vous exécutez idenLib.exe plusieurs fois avec différentes versions du fichier .lib, le fichier .sig/sig64 inclura toutes les signatures uniques de fonctions.
À l'intérieur d'une signature (elle est compressée) :

idenLib.exe /chemin/vers/fichier ou idenLib.exe /chemin/vers/repertoiremain : idenLib.exe /chemin/vers/pe -getmain
x32dbg/x64dbg, IDA Pro :SymEx dans le répertoire principal de x32dbg/x64dbg/IDA Pro
IDA Pro :

main :Si vous souhaitez générer une signature pour la fonction main compilée avec MSVC 14, vous devez créer une application hello world avec le compilateur correspondant et utiliser l'application comme entrée pour idenLib

Les fichiers de signature de la fonction main sont EntryPointSignatures.sig et EntryPointSignatures.sig64


mainidenLib utilise les API DIA pour parcourir les informations de débogage stockées dans un fichier PDB. Pour exécuter idenLib avec le paramètre -getmain, vous devez vous assurer que msdia140.dll (située dans Microsoft Visual Studio\2017\Community\DIA SDK\bin) est enregistrée en tant que composant COM, en invoquant regsvr32.exe sur la DLL.Il existe deux façons d'appliquer les signatures : la correspondance exacte et l'utilisation de l'indice de Jaccard

bibliothèques runtime C (CRT)Zydis (Licence MIT)
Zstandard (Licence BSD)
Icône par freepik