LIEF - Bibliothèque d’instrumentation de formats exécutables
Key | Action |
---|---|
K or space | Play / Pause |
M | Mute / Unmute |
C | Select next subtitles |
A | Select next audio track |
V | Show slide in full page or toggle automatic source change |
left arrow | Seek 5s backward |
right arrow | Seek 5s forward |
shift + left arrow or J | Seek 10s backward |
shift + right arrow or L | Seek 10s forward |
control + left arrow | Seek 60s backward |
control + right arrow | Seek 60s forward |
shift + down arrow | Decrease volume |
shift + up arrow | Increase volume |
shift + comma | Decrease playback rate |
shift + dot or shift + semicolon | Increase playback rate |
end | Seek to end |
beginning | Seek to beginning |
Share this media
Download links
HLS video stream
You can use an external player to play this stream (like VLC).
HLS video streamWhen subscribed to notifications, an email will be sent to you for all added annotations.
Your user account has no email address.
Information on this media
Links:
Number of views:
15Creation date:
July 4, 2017Speakers:
Romain ThomasLicense:
CC BY SA v4Description
Quand on analyse un fichier exécutable, la première couche d’information accessible est le format exécutable du fichier. Beaucoup d’outils et de bibliothèques existantes permettent d’analyser et d’instrumenter du code assembleur dans un format donné, mais aucun n’est standard et ne supporte simultanément les trois principaux formats exécutables en lecture et en écriture.
Dans cet exposé, nous expliquerons la logique derrière les choix d’architecture de LIEF, ce que LIEF permet de faire et nous pencherons sur des cas d’usage.
LIEF est une bibliothèque multi-plateforme et peut être utilisé au travers d’une API en langage Python, C++ et C. La bibliothèque permet d’analyser les structure standards mais également des structures plus complexes telles que les signature PE (Authenticode) et les table de hachage ELF. Des cas d’usage typiques sont l’injection de code dans un binaire ou une bibliothèque, la redirection du flot de contrôle qui permet des hooks de fonctions et l’offuscation de certaines parties d’un binaire.
LIEF factorise les caractéristiques communes des trois formats supportés ce qui permet de développer des scripts qui fonctionnent simultanément dans les trois cas.
Romain Thomas
Romain Thomas est ingénieur R&D en sécurité à Quarkslab.
Ses travaux s’intéressent à l’offuscation et à la rétro-conception.
Il a développé LIEF, une bibliothèque multi-plateforme de manipulation de formats binaires (PE, ELF, Mach-O).
Other media in the channel "Sécurité : entre transparence et opacité"
- 27 viewsLes objets MISP et comment nous changeons le paysage du partage d’informations de SécuritéJuly 25th, 2017
- 37 viewsUne journée au coeur du SANS Internet Storm CenterJuly 26th, 2017
- 63 views, 1 this yearLe projet Armadito antivirusJuly 26th, 2017
- 93 viewsRespect de la vie privée et DNSJuly 26th, 2017
- 81 viewsLe routeur Turris Omnia, le centre libre et sécurisé de votre maisonJuly 26th, 2017
- 37 viewsDonnez du sens à vos traces sécurité grâce à syslog-ngJuly 26th, 2017