You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Ghidra脚本获取导出函数名称?

Ghidra Java脚本获取PE导出函数实现方法

要获取PE文件的导出函数(对应符号树里的Exports文件夹),可以直接利用Ghidra内置的PE格式解析API,核心是PEExportDirectory类,以下是具体实现代码:

import ghidra.app.script.GhidraScript;
import ghidra.app.util.bin.format.pe.PEExportDirectory;
import ghidra.app.util.bin.format.pe.PEFile;
import ghidra.program.model.listing.Program;

public class GetExportsScript extends GhidraScript {

    @Override
    protected void run() throws Exception {
        Program program = currentProgram;
        PEFile peFile = new PEFile(program);
        
        // 获取PE导出目录
        PEExportDirectory exportDir = peFile.getExportDirectory();
        if (exportDir == null) {
            println("当前程序无导出函数");
            return;
        }
        
        // 遍历所有导出符号
        println("=== 导出函数列表 ===");
        for (String exportName : exportDir.getNames()) {
            long exportAddr = exportDir.getAddress(exportName, program.getAddressFactory());
            println(String.format("名称: %s | 地址: %s", exportName, exportAddr));
        }
    }
}

关键说明

  • 首先通过currentProgram获取当前分析的程序实例,再初始化PEFile对象来解析PE结构
  • PEExportDirectory是Ghidra专门用于处理PE导出表的类,调用getNames()可获取所有导出函数的名称,getAddress()能拿到对应函数的内存地址
  • 如果程序没有导出表(比如非PE文件或无导出的PE),exportDir会返回null,需要做判断处理

这个方案和你之前尝试的导入函数获取逻辑类似,只是把处理导入表的PEImportDirectory换成了处理导出表的PEExportDirectory即可。

内容的提问来源于stack exchange,提问作者0necloud

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 16:50:29