Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
gimphash — Golangバイナリに対するImphash風の計算 | Kitploit
ツール/GitHubGitHub/nextronsystems/gimphash
ハッシュ分析リバースエンジニアリングマルウェア分析バイナリ解析
GitHubnextronsystems/gimphash

gimphash

Golangバイナリに対するImphash風の計算

リポジトリを見る
5014年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

gimphash

gimphash は、Go バイナリ向けの imphash 相当値を計算するための提案手法です。その名前は Go-import-hash に由来します。

Golang バイナリは、依存関係を実行可能ファイルの一部として含んでいます。これらの依存関係には標準ライブラリのパッケージとサードパーティの依存関係の両方が含まれ、従来の imphash と同様に、Golang プロジェクトを識別するために使用できます。

依存関係は、各 Golang バイナリに含まれる pclntab を使用して列挙できます (Mandiant によるこのブログ記事も参照してください)。pclntab にはリバースエンジニアリングにとって興味深い要素が多数含まれていますが、gimphash ではそこに含まれる関数名を使用します。

計算

  1. Golang バイナリ内の pclntab を特定する
  2. pclntab 内の functab を使用して golang 関数を列挙し、その名前を反復処理する:
    1. go. または type. で始まる関数名を無視する (コンパイル成果物、ランタイム内部)
    2. 関数名に vendor/ が含まれる場合、その部分文字列とそれより前をすべて破棄する (例: vendor/golang.org/x/text を golang.org/x/text に変換)
    3. internal/ を含む関数名を無視する
    4. 次の標準ライブラリパッケージのいずれかで始まる関数名を無視する:
      • runtime
      • sync
      • syscall
      • type
      • time
      • unicode
      • reflect
      • strconv
    5. パブリックでない関数名、またはレシーバがパブリックでない関数名を無視する。そのためには:
      1. 関数名内で最後の / を探す。/ が見つからない場合は、代わりに先頭を使用する。その位置から開始して、次の . を探す。
      2. その . より後を ベース関数名 として抽出する。. が見つからない場合は、前のステップで計算した / のインデックスより後をすべて使用する。
      3. ベース関数名の最初の英数字が小文字の場合、その関数を無視する。
      4. ベース関数名内に別の . が存在する場合、その . の後の最初の英数字が小文字のときは、その関数を無視する。
    6. これまでに無視されなかった結果の名前を順序付きリストに格納する
  3. 連結された名前に対して SHA-256 ハッシュを計算する (区切り文字なし)

概念実証の実装

このリポジトリには、以下の言語による概念実証コードが含まれています:

  • C
  • Go

リリース セクションには、Windows と Linux 向けのビルド済みバイナリが含まれています。

使用例

単一のファイルに対して Gimphash 計算機を実行する

root@kitploit:~
./c_gimphash_linux /mnt/malware-repo/Godoh/godoh-windows64.exe
8200e76e42c4e9cf2bb308d76c017cbdcde5cbbf95e99e02b14d05e7b21505f3 /mnt/mal/Godoh/godoh-windows64.exe

マルウェアリポジトリに対して Gimphash 計算機を実行する

root@kitploit:~
find /mnt/malware-repo/ -type f -exec ./go_gimphash_linux {} \; 2>/dev/null
...

クラスタリング例

Screenshot 2022-07-02 at 10 11 38

ツールをダウンロード