- 献词
- 致谢
- 前言
- 第一部分 IDA 简介
- 第 1 章 反汇编简介
- 第 2 章 逆向与反汇编工具
- 第 3 章 IDA Pro 背景知识
- 第二部分 IDA 基本用法
- 第 4 章 IDA 入门
- 第 5 章 IDA 数据显示窗口
- 第 6 章 反汇编导航
- 第 7 章 反汇编操作
- 第 8 章 数据类型与数据结构
- 第 9 章 交叉引用与绘图功能
- 第 10 章 IDA 的多种面孔
- 第三部分 IDA 高级应用
- 第 11 章 定制 IDA
- 第 12 章 使用 FLIRT 签名来识别库
- 第 13 章 扩展 IDA 的知识
- 第 14 章 修补二进制文件及其他 IDA 限制
- 第四部分 扩展 IDA 的功能
- 第 15 章 编写 IDA 脚本
- 第 16 章 IDA 软件开发工具包
- 第 17 章 IDA 插件体系结构
- 第 18 章 二进制文件与 IDA 加载器模块
- 第 19 章 IDA 处理器模块
- 第五部分 实际应用
- 第 20 章 编译器变体
- 第 21 章 模糊代码分析
- 第 22 章 漏洞分析
- 第 23 章 实用 IDA 插件
- 第六部分 IDA 调试器
- 第 24 章 IDA 调试器
- 第 25 章 反汇编器/ 调试器集成
- 第 26 章 其他调试功能
- 附录 A 使用 IDA 免费版本 5.0
- 附录 B IDC/SDK 交叉引用
文章来源于网络收集而来,版权归原创者所有,如有侵权请及时联系!
12.1 快速库识别和鉴定技术
库快速识别和鉴定技术,简称 FLIRT1 ,是 IDA 用于识别库代码的一组技术。FLIRT 的核心是各种模式匹配算法,这些算法使 IDA 能够迅速确定:一个经过反汇编的函数是否与 IDA 已知的许多签名中的某一个相匹配。IDA 自带的签名文件保存在—<IDADIR>/sig 目录中,其中的大多数库是常见的 Windows 编译器自带的库,当然其中也包括一些非 Windows 签名。
1. 参见 http://www.hex-rays.com/idapro/flirt.htm 。
签名文件利用一种自定义格式将大量签名数据压缩并封装到一个特定于 IDA 的头文件中。多数情况下,签名文件名并不能清楚说明相关签名是由哪个库生成的。根据签名文件的创建方式,签名文件中可能包含一个描述其内容的库名称注释。查看从某个签名文件中提取出来的 ASCII 内容的前几行代码,通常可以找到这段注释。通常,下面的 Unix 命令2 可以在第二或第三行输出结果中显示上述注释:
2. strings
命令已在第 2 章讨论,而 head 命令用于查看其输入的前几行(这里为 3 行)代码。
# strings sigfile | head -n 3
在 IDA 中,有两种方法可以查看与签名文件有关的注释。首先,你可以通过 View ▶Open Subviews ▶Signatures 访问应用于某个二进制文件的签名列表。其次,在手动签名应用程序中,所有签名文件的列表将会显示出来,你可以通过 File ▶Load File ▶FLIRT Signature File 打开这个列表。
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论