静态链接库(Lib): 重命名为.7z, 记录了函数的符号信息.
使用dumpbin /exports XXX.lib > XXX.txt
FLIRT签名识别库函数:
- 创建模式文件: PCF XXX.lib XXXX.bat
- 创建符号文件:SIGMAKE XXXX.bat XXXX.sig
将生成的XXXX.sig文件放到ida中sig文件夹下
OD动态调试时.可以先通过IDA加载符号文件进行分析后, 创建map文件, 在利用插件加载map文件后, 再进行分析
SIG文件制作失败: 通常错误原因为多个函数提取的特征码一样.
使用文本编辑器查看后缀为exc文件, 根据文件的内容前面的注释, +-进行保留或者删除, 或者直接删除前面的提示.