首页
社区
课程
招聘
[分享]ida插件分享:更好的xref与VulFi
发表于: 2026-7-30 17:00 247

[分享]ida插件分享:更好的xref与VulFi

2026-7-30 17:00
247

前言

在逆向二进制程,我经常遇到一个场景:对system/printf,我需要审它的调用是否有问题。可是一个二进制程序需要审的调用太多了,根据xref去一个个跳转过去审计并不明智。基于这个想法,我做出了第一版的插件,在看雪也写了篇介绍的文章

现在我修改了交互、修复了一个导致重复的显示的bug并加入了导出调用表的功能。并且为VulFi也加入了这个功能。来看看新版是怎么样的吧

项目地址:ed9K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6d9K9f1#2#2j5i4N6S2i4K6u0r3K9h3c8S2i4K6u0V1k6Y4g2F1j5#2)9J5k6r3y4S2L8r3I4Q4x3X3c8$3K9h3g2%4k6i4t1`.
8d3K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6d9K9f1#2#2j5i4N6S2i4K6u0r3g2Y4g2D9c8X3V1`.

介绍

func-call-viewer

将插件文件复制到IDA插件目录后打开IDA,选中要分析的函数
图片描述
然后按Alt+W,就会列出这个函数所有的调用。我们就可以比较轻松的去审计代码是否存在漏洞。点击就可以前往对应的反汇编/伪代码窗口进行进一步分析了。
图片描述
在调用很多的时候,我们也可以用ida自带的搜索做一下初筛,比如ctrl+f打开搜索后输入"(v",这样就可以排除硬编码的system调用。
图片描述
如果想把结果扔给ai审,也可以导出为csv
图片描述

VulFi

Fulfi是一个漏洞扫描插件。我在原本插件的基础上加入了相同的调用列表。并且加入了一个自己比较需要的简单规则Light rules。

同样的把件文件复制到IDA插件目录后打开IDA,在Search窗口中有VulFi选项
图片描述
点击后可以选定扫描的规则,我个人肯定是推荐这个Light Rules,Default扫描的内容太多了,遇到稍大一点的二进制扫描就有点费时了。
图片描述
同样的,我们可以看到所有VulFi标记可能存在漏洞的函数的调用
图片描述

如果对我的插件有任何建议或者发现了bug,欢迎留言讨论或者提issue!


冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。

收藏
免费 1
打赏
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回