IDA常用插件配置

j1ya Lv5

findcrypt3

识别常见算法特征

用idapyswitch选择有yara-python的py版本,把findcrypt3.py和findcrypt3.rules放到plugins目录即可

在IDA上方导航栏选择Edit->Plugins,点击Findcrypt即可加载插件

默认无法识别SM4算法,需要在findcrypt3.rules添常量

需要注意出题者可能会特意将一些常量加密混淆从而让插件无法被识别

d810

去ollvm混淆的最典型插件

看到类似下面的流程图和右边一系列while循环就知道加了混淆

选择D-810插件,一般默认配置点Start

然后再回到伪代码页面查看效果

BinDiff

主要用于显示两个二进制文件的细微差别

选择BinDiff插件后点击Diff Database…

然后选择要diff的文件,等待几十秒就可以看到匹配的结果,绿色表示匹配度高

本地安装时dll文件无论放在plugins目录下还是安装bindiff默认创建的IDAPro文件夹都不行

在学长的提醒下去看输出窗口的报错,默认使用了系统盘下的dll

删去后就会加载IDA目录下的dll文件

也可以导入符号表,参考2024NKCTF-EzNative

idagolanghelper

用于恢复go语言的符号表,IDA8.3默认会自动恢复符号表

https://github.com/renshareck/IDAGolangHelper_SupportGo1.20

IDARustDemanager

用于还原 Rust 混淆后的函数符号名

https://www.yuque.com/u34082223/swqzq3/asyrepf22ypc4ddp

易语言

用于优化易语言程序的反编译结果

[原创]IDA易语言反编译插件E-Decompiler-IDA Pro插件区-看雪-安全社区|安全招聘|kanxue.com

https://github.com/fjqisba/E-Decompiler?tab=readme-ov-file

有编译好的文件在releases,按教程来就行,下面是7.7的patch,目前就7.7完全适配,8.3还是无法显示中文

📎ida7.7_patch.zip

Scylla

用于隐藏调试器特征、绕过反调试检测

8.3的IDA能用,7.7自带但是无法正常使用

notify-bibi/ScyllaHide-IDA7.5: ScyllaHide for IDA7.5; ScyllaHide IDA7.5; It is a really niccccccce anti-anti-debug tool (github.com)

选择ScyllaHide

去反调试设置

  • 标题: IDA常用插件配置
  • 作者: j1ya
  • 创建于 : 2024-10-16 20:33:54
  • 更新于 : 2026-08-23 20:06:55
  • 链接: https://redefine.ohevan.com/2024/10/16/IDA常用插件配置/
  • 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。
评论