Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
idenLib — idenLib - Identificação de Funções de Biblioteca [Este projeto não é mais mantido] | Kitploit
Ferramentas/GitHubGitHub/secrary/idenlib
Análise EstáticaEngenharia ReversaDepuradoresAnálise de MalwareAnálise de Binários
GitHubsecrary/idenlib

idenLib

idenLib - Identificação de Funções de Biblioteca [Este projeto não é mais mantido]

Ver Repositório
39471há 7 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

idenLib - Identificação de Funções de Biblioteca

Ao analisar malware ou software de terceiros, é desafiador identificar bibliotecas vinculadas estaticamente e entender o que uma função da biblioteca está fazendo.

idenLib.exe é uma ferramenta para gerar assinaturas de bibliotecas a partir de arquivos .lib/.obj/.exe.

idenLib.dp32/idenLib.dp64 é um plugin do x32dbg/x64dbg para identificar funções de biblioteca.

idenLib.py é um plugin do IDA Pro para identificar funções de biblioteca.

Qualquer feedback é muito apreciado: @_qaz_qaz

Como o idenLib.exe gera assinaturas?

  1. Analisa o arquivo de entrada (.lib/.obj) para obter uma lista de endereços e nomes de funções.
  2. Obtém o último opcode de cada instrução

sig

  1. Comprime a assinatura com zstd

  2. Salva a assinatura no diretório SymEx. Se o nome do arquivo de entrada for zlib.lib, a saída será zlib.lib.sig ou zlib.lib.sig64. Se zlib.lib.sig(64) já existir no diretório SymEx de uma execução anterior ou de uma versão anterior da biblioteca, a próxima execução adicionará assinaturas diferentes. Se você executar idenLib.exe várias vezes com diferentes versões do arquivo .lib, o arquivo .sig/sig64 incluirá todas as assinaturas de funções únicas.

Dentro de uma assinatura (está comprimida): signature

Uso:

  • Gerar assinaturas de biblioteca: idenLib.exe /caminho/para/arquivo ou idenLib.exe /caminho/para/diretorio
  • Gerar assinatura da função main: idenLib.exe /caminho/para/pe -getmain

Gerando assinaturas de biblioteca

lib

Uso do plugin x32dbg/x64dbg, IDA Pro:

  1. Copie o diretório SymEx para o diretório principal do x32dbg/x64dbg/IDA Pro
  2. Aplique as assinaturas:

x32dbg/x64dbg:

xdb

IDA Pro:

ida_boost_2

Gerando assinatura da função main:

Se você deseja gerar uma assinatura para a função main compilada usando MSVC 14, você precisa criar um aplicativo hello world com o compilador correspondente e usar o aplicativo como entrada para idenLib

getmain

Os arquivos de assinatura da função main são EntryPointSignatures.sig e EntryPointSignatures.sig64

IDAProMain

x64dbg_main

Observações sobre as Assinaturas da Função main

  • idenLib usa as APIs DIA para navegar pelas informações de depuração armazenadas em um arquivo PDB. Para executar idenLib com o parâmetro -getmain, você precisará garantir que o msdia140.dll (encontrado em Microsoft Visual Studio\2017\Community\DIA SDK\bin) esteja registrado como componente COM, invocando regsvr32.exe na dll.

Aplicando Assinaturas

Existem duas formas de aplicar assinaturas: correspondência exata e usando o índice de Jaccard

x32dbg_jaccard

Links úteis:

  • Informações detalhadas sobre as Bibliotecas em Tempo de Execução C (CRT)

Terceiros

  • Zydis (Licença MIT)

  • Zstandard (Licença BSD)

  • Ícone por freepik

Baixar ferramenta