Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
tiny_tracer — 基于Intel Pin的追踪器,用于追踪API调用、系统调用和指令,具备反调试规避功能,适用于恶意软件分析和加壳二进制文件的逆向工程。 | Kitploit
工具/GitHubGitHub/hasherezade/tiny_tracer
动态分析 (沙盒)逆向工程恶意软件分析二进制分析API 安全
GitHubhasherezade/tiny_tracer

tiny_tracer

基于Intel Pin的追踪器,用于追踪API调用、系统调用和指令,具备反调试规避功能,适用于恶意软件分析和加壳二进制文件的逆向工程。

查看仓库
1.7k1682个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

tiny_tracer

Codacy Badge Commit activity Last Commit Build status

GitHub release GitHub release date

一个用于跟踪的Pin工具:

  • API调用,包括选定函数的输入和输出
  • 定义的本地函数和静态链接库中的函数
  • 选定的指令:RDTSC、CPUID、INT
  • 内联系统调用,包括选定系统调用的参数
  • 被跟踪模块各节之间的过渡(有助于查找加壳模块的原始入口点OEP)
  • 在定义的代码片段中执行的指令

规避部分已知的反调试和反虚拟机技术

生成.tag格式的报告(可加载到其他分析工具中):

root@kitploit:~
RVA;traced event

例如:

root@kitploit:~
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...

🚧 如何构建

已在Intel Pin 4.2上测试通过。

你可以在Windows或Linux上构建。详细说明见此处。

如果在Windows上构建项目遇到问题,可以使用AppVeyor服务器上的测试构建版本。选择平台,然后点击'Artifacts'。查看'Console'输出以了解需要哪个版本的Pin。然后按照安装说明操作。

⚙ 用法

📖 详细用法请参阅项目Wiki。

🛠 辅助工具

如需自动生成用于API参数跟踪的params.txt,请尝试IAT-Tracer,作者YoavLevi

警告

  • 为了让Pin正常运行,必须禁用内核调试。
  • 在install32_64中,你可以找到一个检查内核调试器是否禁用的工具(kdb_check.exe,源码),Tiny Tracer的.bat脚本会使用它。该工具有时会被Windows Defender误报为恶意软件(已知的误报)。如果遇到此问题,可能需要将安装目录排除在Windows Defender扫描之外。
  • 自版本3.20起,Pin已停止支持旧版Windows。如果需要在Windows < 8上使用该工具,请参考旧版构建。

🤔 有问题?有想法?加入讨论!

下载工具