
idenLib - Identificação de Funções de Biblioteca [Este projeto não é mais mantido]
Ao analisar malware ou software de terceiros, é desafiador identificar bibliotecas vinculadas estaticamente e entender o que uma função da biblioteca está fazendo.
idenLib.exe é uma ferramenta para gerar assinaturas de bibliotecas a partir de arquivos .lib/.obj/.exe.
idenLib.dp32/idenLib.dp64 é um plugin do x32dbg/x64dbg para identificar funções de biblioteca.
idenLib.py é um plugin do IDA Pro para identificar funções de biblioteca.
.lib/.obj) para obter uma lista de endereços e nomes de funções.
Comprime a assinatura com zstd
Salva a assinatura no diretório SymEx. Se o nome do arquivo de entrada for zlib.lib, a saída será zlib.lib.sig ou zlib.lib.sig64.
Se zlib.lib.sig(64) já existir no diretório SymEx de uma execução anterior ou de uma versão anterior da biblioteca, a próxima execução adicionará assinaturas diferentes.
Se você executar idenLib.exe várias vezes com diferentes versões do arquivo .lib, o arquivo .sig/sig64 incluirá todas as assinaturas de funções únicas.
Dentro de uma assinatura (está comprimida):

idenLib.exe /caminho/para/arquivo ou idenLib.exe /caminho/para/diretoriomain: idenLib.exe /caminho/para/pe -getmain
x32dbg/x64dbg, IDA Pro:SymEx para o diretório principal do x32dbg/x64dbg/IDA Pro

main:Se você deseja gerar uma assinatura para a função main compilada usando MSVC 14, você precisa criar um aplicativo hello world com o compilador correspondente e usar o aplicativo como entrada para idenLib

Os arquivos de assinatura da função main são EntryPointSignatures.sig e EntryPointSignatures.sig64


mainidenLib usa as APIs DIA para navegar pelas informações de depuração armazenadas em um arquivo PDB. Para executar idenLib com o parâmetro -getmain, você precisará garantir que o msdia140.dll (encontrado em Microsoft Visual Studio\2017\Community\DIA SDK\bin) esteja registrado como componente COM, invocando regsvr32.exe na dll.Existem duas formas de aplicar assinaturas: correspondência exata e usando o índice de Jaccard

Bibliotecas em Tempo de Execução C (CRT)Zydis (Licença MIT)
Zstandard (Licença BSD)
Ícone por freepik