一个用于跟踪的Pin工具:
生成.tag格式的报告(可加载到其他分析工具中):
RVA;traced event
例如:
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
已在Intel Pin 4.2上测试通过。
如果在Windows上构建项目遇到问题,可以使用AppVeyor服务器上的测试构建版本。选择平台,然后点击'Artifacts'。查看'Console'输出以了解需要哪个版本的Pin。然后按照安装说明操作。
📖 详细用法请参阅项目Wiki。
如需自动生成用于API参数跟踪的params.txt,请尝试IAT-Tracer,作者YoavLevi
install32_64中,你可以找到一个检查内核调试器是否禁用的工具(kdb_check.exe,源码),Tiny Tracer的.bat脚本会使用它。该工具有时会被Windows Defender误报为恶意软件(已知的误报)。如果遇到此问题,可能需要将安装目录排除在Windows Defender扫描之外。🤔 有问题?有想法?加入讨论!