
idenLib - लाइब्रेरी फंक्शन पहचान [यह प्रोजेक्ट अब मेंटेन नहीं किया जा रहा है]
मैलवेयर या तीसरे पक्ष के सॉफ्टवेयर का विश्लेषण करते समय, स्टैटिकली लिंक की गई लाइब्रेरीज़ की पहचान करना और यह समझना चुनौतीपूर्ण होता है कि लाइब्रेरी का कोई फंक्शन क्या कर रहा है।
idenLib.exe एक टूल है जो .lib/.obj/.exe फ़ाइलों से लाइब्रेरी सिग्नेचर जनरेट करता है।
idenLib.dp32/idenLib.dp64 एक x32dbg/x64dbg प्लगइन है जो लाइब्रेरी फंक्शन की पहचान करता है।
idenLib.py एक IDA Pro प्लगइन है जो लाइब्रेरी फंक्शन की पहचान करता है।
.lib/.obj फ़ाइल) को पार्स करके फंक्शन पतों और फंक्शन नामों की सूची प्राप्त करता है।
zstd के साथ सिग्नेचर को संपीड़ित करता है
सिग्नेचर को SymEx निर्देशिका के अंतर्गत सहेजता है, यदि इनपुट फ़ाइल का नाम zlib.lib है, तो आउटपुट zlib.lib.sig या zlib.lib.sig64 होगा,
यदि zlib.lib.sig(64) पिछली निष्पादन या लाइब्रेरी के पिछले संस्करण से SymEx निर्देशिका के अंतर्गत पहले से मौजूद है, तो अगली निष्पादन अलग-अलग सिग्नेचर जोड़ देगी।
यदि आप idenLib.exe को .lib फ़ाइल के विभिन्न संस्करणों के साथ कई बार निष्पादित करते हैं, तो .sig/sig64 फ़ाइल में सभी अद्वितीय फंक्शन सिग्नेचर शामिल होंगे।
एक सिग्नेचर के अंदर (यह संपीड़ित है):

idenLib.exe /path/to/file या idenLib.exe /path/to/directorymain फंक्शन सिग्नेचर जनरेट करें: idenLib.exe /path/to/pe -getmain
x32dbg/x64dbg, IDA Pro प्लगइन का उपयोग:SymEx निर्देशिका को x32dbg/x64dbg/IDA Pro की मुख्य निर्देशिका के अंतर्गत कॉपी करें

main फंक्शन सिग्नेचर जनरेट करना:यदि आप MSVC 14 का उपयोग करके संकलित main फंक्शन के लिए एक सिग्नेचर जनरेट करना चाहते हैं, तो आपको संबंधित कंपाइलर के साथ एक hello world एप्लिकेशन बनाना होगा और इस एप्लिकेशन को idenLib के इनपुट के रूप में उपयोग करना होगा

main फंक्शन सिग्नेचर फ़ाइलें EntryPointSignatures.sig और EntryPointSignatures.sig64 हैं


main फंक्शन सिग्नेचर के संबंध में नोट्सidenLib PDB फ़ाइल में संग्रहीत डीबग जानकारी ब्राउज़ करने के लिए DIA APIs का उपयोग करता है। -getmain पैरामीटर के साथ idenLib चलाने के लिए आपको यह सुनिश्चित करना होगा कि msdia140.dll (जो Microsoft Visual Studio\2017\Community\DIA SDK\bin में पाया जाता है) DLL पर regsvr32.exe का उपयोग करके COM घटक के रूप में पंजीकृत है।सिग्नेचर लागू करने के दो तरीके हैं, सटीक मिलान और Jaccard index का उपयोग करना

C Run-Time Libraries (CRT) के बारे में विस्तृत जानकारीZydis (MIT License)
Zstandard (BSD License)
freepik द्वारा आइकन