"通往可利用漏洞的道路由不可利用漏洞铺就。"
-- Mark Dowd
Rhabdomancer 是一款极快的 IDA 无头插件,用于定位二进制文件中调用潜在不安全 API 函数的位置。审计人员可以从这些候选点回溯,以找到允许访问不可信输入的路径。

conf/rhabdomancer.toml 轻松自定义已知危险 API 函数列表。获取最新版本最简单的方式是通过 crates.io:
export IDADIR=/path/to/ida # if not set, the build script will check common locations
cargo install rhabdomancer
$env:LIBCLANG_PATH="\path\to\clang+llvm\bin"
$env:PATH="\path\to\ida;$env:PATH"
$env:IDADIR="\path\to\ida" # if not set, the build script will check common locations
cargo install rhabdomancer
或者,你也可以从源代码构建:
git clone --depth 1 https://github.com/0xdea/rhabdomancer
cd rhabdomancer
export IDADIR=/path/to/ida # if not set, the build script will check common locations
cargo build --release
git clone --depth 1 https://github.com/0xdea/rhabdomancer
cd rhabdomancer
$env:LIBCLANG_PATH="\path\to\clang+llvm\bin"
$env:PATH="\path\to\ida;$env:PATH"
$env:IDADIR="\path\to\ida" # if not set, the build script will check common locations
cargo build --release
conf/rhabdomancer.toml 中的已知危险 API 函数列表。你可以通过设置 RHABDOMANCER_CONFIG 环境变量来覆盖默认配置文件位置。IDADIR 环境变量。rhabdomancer <binary_file>
.i64 IDB 文件都将被更新;否则,将创建一个新的 IDB 文件。.i64 IDB 文件。View > Open subviews > Bookmarks[!NOTE] Rhabdomancer 还会在标记的调用位置添加注释。
官方仅支持最新的 IDA 版本,但旧版本也可能正常工作。下表总结了每个 IDA 版本对应的最新兼容版本:
[!NOTE] 有关更多信息,请参阅 idalib-rs 文档。
本项目的开发得到了以下组织的支持:
normalize_name 中规范化的范围,以涵盖更多情况。| IDA 版本 | 最新兼容版本 |
|---|
| v9.0.240925 | v0.2.4 |
| v9.0.241217 | v0.3.5 |
| v9.1.250226 | v0.6.2 |
| v9.2.250908 | v0.7.6 |
| v9.3.260213 | v0.8.1 |
| v9.3.260327 | v0.9.0 |
| v9.3.260421 | v0.9.3 |
| v9.4.260714 | 当前版本 |