
IDApython скрипты для анализа Golang бинарных файлов
от Juan Andres Guerrero-Saade (JAG-S @ SentinelLabs)
AlphaGolang — это набор IDAPython-скриптов, помогающих специалистам по реверс-инжинирингу вредоносного ПО осваивать бинарные файлы Go. Идея заключается в разбиении скриптов на конкретные шаги, что позволяет избежать хрупких монолитных скриптов и имитирует методологию, которую аналитик может применить при работе с Go-бинарником.
Скрипты выпускаются под лицензией GPL (в честь оригинального GolangLoaderAssist от Tim Strazzere, который мы переработали и обновили для Python3, спасибо Tim :) ). Вклад приветствуется и поощряется!
Требования: IDA Pro (желательно v7.6+) и Python3 (фу) Первые два шага (recreate_pclntab и function_discovery_and_renaming) будут работать на IDA v7.5-, но скрипты, идущие дальше, требуют IDAv7.6+. Новые версии — идеальная цель для будущих скриптов.
Оригинальная ссылка: Доклад на Mandiant Cyber Defense Summit 2021 (видео ожидается)
newobject, makechan и т.д..rdata или __rodata.