IDA中SIG文件

静态链接库(Lib): 重命名为.7z, 记录了函数的符号信息.

使用dumpbin /exports XXX.lib > XXX.txt

 

FLIRT签名识别库函数:

  1. 创建模式文件: PCF XXX.lib XXXX.bat
  2. 创建符号文件:SIGMAKE XXXX.bat XXXX.sig

将生成的XXXX.sig文件放到ida中sig文件夹下

 

OD动态调试时.可以先通过IDA加载符号文件进行分析后, 创建map文件, 在利用插件加载map文件后, 再进行分析

 

SIG文件制作失败: 通常错误原因为多个函数提取的特征码一样.

使用文本编辑器查看后缀为exc文件, 根据文件的内容前面的注释, +-进行保留或者删除, 或者直接删除前面的提示.

你可能感兴趣的:(反汇编)