
Scripts IDApython pour l'analyse de binaires Golang
par Juan Andres Guerrero-Saade (JAG-S @ SentinelLabs)
AlphaGolang est une collection de scripts IDAPython pour aider les ingénieurs en rétro-ingénierie de malwares à maîtriser les binaires Go. L'idée est de diviser les scripts en étapes concrètes, évitant ainsi les scripts monolithiques fragiles, et imitant la méthodologie qu'un analyste pourrait suivre lorsqu'il aborde un binaire Go.
Les scripts sont publiés sous licence GPL (en hommage au GolangLoaderAssist original de Tim Strazzere que nous avons refactoré et mis à jour pour python3, un grand merci à Tim :) ). Les contributions sont les bienvenues et encouragées !
Prérequis : IDA Pro (idéalement v7.6+) et Python3 (beurk) Les deux premières étapes (recreate_pclntab et function_discovery_and_renaming) fonctionneront sur IDA v7.5- mais les scripts au-delà nécessitent IDAv7.6+. Les versions plus récentes sont la cible idéale pour les nouveaux scripts à l'avenir.
Référence originale : Présentation au Mandiant Cyber Defense Summit 2021 (Vidéo en attente)

newobject, makechan, etc..rdata ou __rodata.