DLL 字段

编辑

这些字段包含有关动态加载到进程中的代码库的信息。

许多操作系统使用不同的名称来指代“共享代码库”,但此字段集指的是以下所有内容

  • 动态链接库 (.dll) 通常用于 Windows
  • 共享对象 (.so) 通常用于类 Unix 操作系统
  • 动态库 (.dylib) 通常用于 macOS

DLL 字段详细信息

编辑
字段 描述 级别

dll.name

库的名称。

这通常映射到磁盘上文件的名称。

类型:keyword

示例:kernel32.dll

核心

dll.path

库的完整文件路径。

类型:keyword

示例:C:\Windows\System32\kernel32.dll

扩展

字段重用

编辑
可以在 DLL 下嵌套的字段集
编辑
位置 字段集 描述

dll.code_signature.*

code_signature

这些字段包含有关二进制代码签名信息。

dll.hash.*

hash

哈希值,通常是文件哈希值。

dll.pe.*

pe

这些字段包含 Windows 可移植执行体 (PE) 元数据。