
idenLib - Идентификация библиотечных функций [Этот проект больше не поддерживается]
При анализе вредоносных программ или стороннего ПО сложно идентифицировать статически связанные библиотеки и понять, что делает функция из такой библиотеки.
idenLib.exe — это инструмент для создания сигнатур библиотек из файлов .lib/.obj/.exe.
idenLib.dp32/idenLib.dp64 — это плагин x32dbg/x64dbg для идентификации библиотечных функций.
idenLib.py — это плагин IDA Pro для идентификации библиотечных функций.
.lib/.obj) для получения списка адресов функций и их имён.
Сжимает сигнатуру с помощью zstd
Сохраняет сигнатуру в каталог SymEx. Если входной файл называется zlib.lib, то на выходе будет zlib.lib.sig или zlib.lib.sig64. Если zlib.lib.sig(64) уже существует в каталоге SymEx от предыдущего выполнения или от предыдущей версии библиотеки, следующее выполнение добавит отличающиеся сигнатуры. Если запускать idenLib.exe несколько раз с разными версиями .lib-файла, файл .sig/sig64 будет содержать все уникальные сигнатуры функций.
Внутри сигнатуры (она сжата):

idenLib.exe /path/to/file или idenLib.exe /path/to/directorymain: idenLib.exe /path/to/pe -getmain
x32dbg/x64dbg и IDA ProSymEx в главный каталог x32dbg/x64dbg/IDA Pro

main:Если вы хотите создать сигнатуру для функции main, скомпилированной с помощью MSVC 14, вам нужно создать приложение hello world с соответствующим компилятором и использовать это приложение как входные данные для idenLib

Файлы сигнатур функции main: EntryPointSignatures.sig и EntryPointSignatures.sig64


mainidenLib использует DIA APIs для просмотра отладочной информации, хранящейся в PDB-файле. Чтобы запустить idenLib с параметром -getmain, необходимо зарегистрировать msdia140.dll (находится в Microsoft Visual Studio\2017\Community\DIA SDK\bin) как COM-компонент, вызвав regsvr32.exe для этой DLL.Есть два способа применения сигнатур: точное совпадение и с помощью индекса Жаккара

Zydis (лицензия MIT)
Zstandard (лицензия BSD)
Иконка от freepik