IDA常用插件配置
findcrypt3
识别常见算法特征
用idapyswitch选择有yara-python的py版本,把findcrypt3.py和findcrypt3.rules放到plugins目录即可
在IDA上方导航栏选择Edit->Plugins,点击Findcrypt即可加载插件
默认无法识别SM4算法,需要在findcrypt3.rules添常量
需要注意出题者可能会特意将一些常量加密混淆从而让插件无法被识别
d810
去ollvm混淆的最典型插件
看到类似下面的流程图和右边一系列while循环就知道加了混淆
选择D-810插件,一般默认配置点Start
然后再回到伪代码页面查看效果
BinDiff
主要用于显示两个二进制文件的细微差别
选择BinDiff插件后点击Diff Database…
然后选择要diff的文件,等待几十秒就可以看到匹配的结果,绿色表示匹配度高
本地安装时dll文件无论放在plugins目录下还是安装bindiff默认创建的IDAPro文件夹都不行
在学长的提醒下去看输出窗口的报错,默认使用了系统盘下的dll
删去后就会加载IDA目录下的dll文件
也可以导入符号表,参考2024NKCTF-EzNative
idagolanghelper
用于恢复go语言的符号表,IDA8.3默认会自动恢复符号表
https://github.com/renshareck/IDAGolangHelper_SupportGo1.20
IDARustDemanager
用于还原 Rust 混淆后的函数符号名
https://www.yuque.com/u34082223/swqzq3/asyrepf22ypc4ddp
易语言
用于优化易语言程序的反编译结果
[原创]IDA易语言反编译插件E-Decompiler-IDA Pro插件区-看雪-安全社区|安全招聘|kanxue.com
https://github.com/fjqisba/E-Decompiler?tab=readme-ov-file
有编译好的文件在releases,按教程来就行,下面是7.7的patch,目前就7.7完全适配,8.3还是无法显示中文
Scylla
用于隐藏调试器特征、绕过反调试检测
8.3的IDA能用,7.7自带但是无法正常使用
选择ScyllaHide
去反调试设置
- 标题: IDA常用插件配置
- 作者: j1ya
- 创建于 : 2024-10-16 20:33:54
- 更新于 : 2026-08-23 20:06:55
- 链接: https://redefine.ohevan.com/2024/10/16/IDA常用插件配置/
- 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。