行业解决方案
查看所有行业解决方案
IDA 用于解决软件行业的关键问题。
发布时间:2026-07-31 15: 59: 00
Linux程序调用共享库函数时,反汇编结果通常不会直接跳到动态库中的实际地址,而是先经过PLT,再由GOT保存解析后的目标地址。如果把这些入口当成普通函数阅读,调用关系很容易中断。弄清IDA Pro反汇编Linux程序如何识别PLT和GOT IDA Pro反汇编Linux时怎么追踪动态库调用,可以把导入符号、静态调用位置和运行时模块对应起来。
一、IDA Pro反汇编Linux程序如何识别PLT和GOT
不同处理器架构和链接参数会影响段名称,识别时需要把段信息、导入符号和交叉引用放在一起查看。
1、在段窗口中查找PLT和GOT
①使用IDA Pro打开Linux程序,等待自动分析结束。
②进入【View】→【Open subviews】→【Segments】。
③在段列表中查找.plt、.plt.sec、.got、.got.plt、.rela.plt或.rel.plt。
④双击.plt进入对应地址,查看其中的短代码块是否通过间接跳转访问某个内存表项。
⑤进入跳转使用的地址,确认该地址是否位于.got或.got.plt中。
⑥将光标放在GOT表项上按X,查看它被哪些PLT入口引用。
PLT通常带有执行属性,GOT通常属于数据区域。若文件中没有单独显示这些段,可以继续结合导入符号和跳转地址判断。IDA的Segments窗口会显示各段的地址范围、权限和类型。
2、从导入表定位外部函数
①进入【View】→【Open subviews】→【Imports】。
②搜索需要分析的函数,例如printf、malloc或pthread_create。
③查看该符号的导入地址和来源共享库。
④双击导入符号进入对应位置,再按X打开交叉引用。
⑤进入引用位置,确认调用指令是否跳向对应的PLT入口。
⑥按N为PLT入口补充便于识别的名称,并在注释中记录关联的GOT表项。
Imports窗口会集中显示程序通过动态链接导入的符号、地址和来源库,因此从这里开始追踪,通常比在函数列表中逐个查找更清楚。
3、核对PLT、GOT与重定位信息
①在PLT入口中找到间接跳转使用的GOT地址。
②进入该GOT表项,按X查看引用关系。
③打开.rela.plt或.rel.plt附近的数据。
④核对重定位项中的符号是否与当前外部函数一致。
⑤返回调用函数,按F5查看伪代码中的函数名称和参数。
ELF动态链接过程中,GOT负责保存地址,PLT负责把调用转向解析后的目标,重定位信息则建立导入符号与表项之间的关系。
二、IDA Pro反汇编Linux时怎么追踪动态库调用
确认外部符号后,还要继续检查调用参数、返回值和运行时跳转地址,才能还原完整调用链。
1、追踪外部函数的调用位置
①在【Imports】中选中目标函数,按X查看全部引用。
②逐个进入调用位置,记录所在函数。
③将光标放在函数内部按F5,查看调用前的参数准备。
④向上追踪参数来自局部变量、全局变量还是上级函数。
⑤向下检查返回值进入了条件判断、错误处理还是后续数据处理。
⑥对已经确认用途的函数和变量按N重新命名。
调用位置较多时,可以进入【View】→【Open subviews】→【Cross References Tree】,从当前函数展开传入和传出关系。
2、追踪GOT和函数指针调用
有些动态库函数不会以明确名称出现在call指令中,而是通过GOT表项、回调表或函数指针调用。
①在间接调用指令处查看操作数指向的地址。
②进入该地址,确认它位于GOT、数据段还是函数指针表。
③在对应表项按X,查找写入或初始化位置。
④如果表项对应导入符号,返回【Imports】核对函数名称和来源库。
⑤如果地址由运行时写入,继续追踪dlsym、回调注册函数或结构体赋值位置。
⑥按Y为函数指针设置原型,再按F5刷新伪代码。
间接调用分析的重点,是确认地址由哪个位置写入,以及调用发生前保存在哪个表项中。
3、通过调试器确认实际目标
①选择与程序环境对应的Linux调试器,启动程序或附加目标进程。
②进入【Debugger】→【Debugger windows】→【Module list】,确认目标共享库已经加载。
③在PLT入口或间接调用指令处按F2设置断点。
④运行到断点后,查看GOT表项中保存的地址。
⑤使用F7或F8单步执行,确认程序跳入哪个模块。
⑥对照Module list中的加载范围,判断目标地址是否属于预期共享库。
采用延迟绑定时,GOT表项可能在函数初次调用后发生变化;若程序在启动阶段完成解析,表项会提前写入实际地址。Module list可以用于核对进程已经加载的模块和地址范围。
三、怎么确认动态库调用关系已经对应正确
完成PLT、GOT和导入符号的初步追踪后,还要把静态调用位置与运行时跳转地址对应起来。这样才能确认当前函数调用的是哪一个共享库符号,以及GOT表项是否已经完成地址解析。
1、建立静态调用对应关系
①回到调用外部函数的代码位置,记录调用指令所在函数和地址。
②进入该调用指向的PLT入口,找到其中使用的GOT表项。
③打开GOT表项并按X查看交叉引用,确认它只与当前PLT入口或相关跳转代码关联。
④进入【Imports】,找到对应的导入符号,核对函数名称和来源共享库。
⑤查看.rela.plt或.rel.plt中的重定位项,确认符号、GOT位置和PLT入口能够互相对应。
⑥在调用位置添加注释,记录“调用函数—PLT入口—GOT表项—导入符号—共享库”的完整关系。
如果同一个GOT表项被多个位置使用,应分别记录调用来源,避免只根据某一次交叉引用判断函数用途。
2、通过运行状态核对跳转目标
①使用Linux调试器启动程序,或附加到已经运行的目标进程。
②打开【Debugger】→【Debugger windows】→【Module list】,记录目标共享库的加载地址范围。
③在PLT入口和间接跳转指令处设置断点。
④程序暂停后,查看GOT表项当前保存的地址,并判断该地址是否落在目标共享库范围内。
⑤使用F7或F8继续执行,确认程序实际进入的函数位置与导入符号一致。
⑥再次触发相同功能,观察GOT表项是否已经保持为解析后的函数地址。
采用延迟绑定时,外部函数初次调用前后,GOT表项中的内容可能不同。通过两次调用进行比较,可以分清动态链接器的解析过程与后续直接跳转过程,也能发现符号被替换或经由其他跳板函数调用的情况。
总结
Linux程序中的动态库调用并不是一次普通的函数跳转,而是由导入符号、PLT入口、GOT表项和重定位信息共同完成。理解IDA Pro反汇编Linux程序如何识别PLT和GOT IDA Pro反汇编Linux时怎么追踪动态库调用,有助于把静态反汇编中的间接调用与运行时共享库地址对应起来,也能更清楚地判断参数来源、返回值去向和实际执行模块。希望本文能为您梳理IDA Pro中的动态链接调用关系提供参考,如有相关产品或使用需求,欢迎联系咨询。
展开阅读全文
︾