Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
idenLib — idenLib - 库函数识别 [该项目不再维护] | Kitploit
工具/GitHubGitHub/secrary/idenlib
静态分析逆向工程调试器恶意软件分析二进制分析
GitHubsecrary/idenlib

idenLib

idenLib - 库函数识别 [该项目不再维护]

查看仓库
394717年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

idenLib - 库函数识别

分析恶意软件或第三方软件时,识别静态链接的库并理解库中函数的功能是一项挑战。

idenLib.exe 是一个从 .lib/.obj/.exe 文件生成库签名的工具。

idenLib.dp32/idenLib.dp64 是 x32dbg/x64dbg 的插件,用于识别库函数。

idenLib.py 是 IDA Pro 的插件,用于识别库函数。

非常欢迎任何反馈:@_qaz_qaz

idenLib.exe 如何生成签名?

  1. 解析输入文件(.lib/.obj 文件),获取函数地址和函数名称列表。
  2. 从每条指令中获取最后一个操作码

sig

  1. 使用 zstd 压缩签名

  2. 将签名保存到 SymEx 目录下。如果输入文件名为 zlib.lib,则输出为 zlib.lib.sig 或 zlib.lib.sig64。 如果 zlib.lib.sig(64) 已存在于 SymEx 目录中(来自之前的执行或旧版本的库),下一次执行将附加不同的签名。 如果你使用不同版本的 .lib 文件多次运行 idenLib.exe,生成的 .sig/sig64 文件将包含所有唯一的函数签名。

签名内部(已压缩): signature

使用方法:

  • 生成库签名:idenLib.exe /path/to/file 或 idenLib.exe /path/to/directory
  • 生成 main 函数签名:idenLib.exe /path/to/pe -getmain

生成库签名

lib

x32dbg/x64dbg、IDA Pro 插件使用:

  1. 将 SymEx 目录复制到 x32dbg/x64dbg/IDA Pro 的主目录下
  2. 应用签名:

x32dbg/x64dbg:

xdb

IDA Pro:

ida_boost_2

生成 main 函数签名:

如果你想为使用 MSVC 14 编译的 main 函数生成签名,你需要使用相应的编译器创建一个 hello world 应用程序,并将该应用程序作为 idenLib 的输入。

getmain

main 函数签名文件为 EntryPointSignatures.sig 和 EntryPointSignatures.sig64

IDAProMain

x64dbg_main

关于 main 函数签名的注意事项

  • idenLib 使用 DIA APIs 浏览 PDB 文件中存储的调试信息。要使用 -getmain 参数运行 idenLib,你需要确保 msdia140.dll(位于 Microsoft Visual Studio\2017\Community\DIA SDK\bin)已注册为 COM 组件,方法是使用 regsvr32.exe 注册该 DLL。

应用签名

有两种应用签名的方式:精确匹配和使用 Jaccard 索引

x32dbg_jaccard

有用的链接:

  • 关于 C 运行时库 (CRT) 的详细信息

第三方组件

  • Zydis (MIT 许可证)

  • Zstandard (BSD 许可证)

  • 图标来自 freepik

下载工具