首页
社区
课程
招聘
[原创]PETotal V1.7(可自定义识别壳的特征码,新增添加导入函数功能,方便花指令调用)
发表于: 2010-3-2 00:10 10044

[原创]PETotal V1.7(可自定义识别壳的特征码,新增添加导入函数功能,方便花指令调用)

2010-3-2 00:10
10044
应一些热心朋友的建议,我把特征码拿到文件里面读取了,
这样可以自定义特征码了,非常感谢大家的建议~~~

这次的改善点:
1. 检查壳和编译信息的特征码信息,转移到外部文件中,支持自定义特征码

这次新增的功能:
1. 新增添加导入函数功能,方便花指令调用函数


总结一下到目前为止的功能吧:
1. 支持换肤
2. 可以看可执行文件(exe,dll,sys)的版本信息,
PE头信息(可用于效验文件的三个字段)和
这个可执行文件使用的DLL和函数,以及输出地函数接口
3. 支持拖拽功能,可以直接拖拽文件到界面,即可分析
4. 可以检查可执行文件是否已经数字签名了
5..可以探测一部分加壳的信息和编译器的信息
6. 可以自动添加花指令,免杀功能
也可以手动添加空白Section,然后修改入口地址,自己通过第三方工具加花指令
7. 支持添加自定义花指令
8. 支持自定义shellcode探框的消息内容
9. 新增提取图标和位图的资源文件功能
10. 文件捆绑功能
12. 支持拖入快捷方式分析,直接拖入桌面的快捷方式即可分析
13. 附加数据的分析和提取附加数据
14. 自定义查壳/编译器信息的特征码
15. 可添加导入函数,方便花指令调用函数


特征码格式如下:
# 特征码位置索引; 特征码; 壳/编译器名称; 是否从头往下查询(如果有位置索引请置0)
例子:
0106090A;E8E9FFFF;Micorsoft Visual C++ 2005/2008;0
0106090A是特征码相对于程序入口点所处位置,第01位,第06位,以此类推。。。
E8E9FFFF就是这些位置分别对应的特征码,第01位是E8,第06位是E9,以此类推。。。
Micorsoft Visual C++ 2005/2008就是要显示的信息
最后一个0是说按照位置索引来查找,
如果是1就是说从头开始一次查找,这个时候位置索引项目请置0

以分号(;)间隔,一行为一条特征码,#号作为注释行

来看一下添加导入函数的效果:
首先选择一个DLL,下拉框会自动取得DLL导出函数


选择想要添加的函数点击添加增加到列表框里面,然后点击保存按钮


最后看一下PESniffer.dll里的两个函数已经添加到导入列表里面了


最后感谢大家的支持和关注,
有什么疑问和好的建议,欢迎联系我,谢谢~~~

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (31)
雪    币: 4902
活跃值: (130)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不是我不明白
是这世界变化快啊
更新速度那是相当快啊
2010-3-2 00:28
0
雪    币: 350
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hcg
3
功能越來越強大啦
實用性也增強了
下載更新,感謝樓主更新分享
2010-3-2 01:55
0
雪    币: 492
活跃值: (53)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
4
谢谢大家的支持~~~

不知道有人知道贝壳安全吗?
http://bbs.beike.cn/thread-5331-1-1.html
企图把我的软件列入黑名单啊。。。
2010-3-2 09:20
0
雪    币: 346
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
支持下哦。更新的非常的哦。而且做的还很好哦
2010-3-2 11:33
0
雪    币: 720
活跃值: (857)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谢谢!!!谢谢!!!!!!
2010-3-2 12:42
0
雪    币: 338
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
又有更新了!!
2010-3-2 21:38
0
雪    币: 161
活跃值: (261)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
下載更新版本.
感謝您.
2010-3-2 22:36
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
支持下  做免杀还是来看雪  值得!!!
2010-3-3 18:44
0
雪    币: 492
活跃值: (53)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
10
非常感谢,您这一帖太宝贵了,呵呵
2010-3-4 12:26
0
雪    币: 150
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
你应该加个更新功能 更新速度太快了
2010-3-5 10:22
0
雪    币: 150
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
发现bug

在拉入一个文件时发生的
上传的附件:
2010-3-5 10:58
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
支持更新的    谢谢分享啦
2010-3-5 12:58
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xmy
14
又更新了,真是好东西,谢谢楼主了
2010-3-6 16:38
0
雪    币: 249
活跃值: (196)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
更新真快  刚看的时候才1.0 现在就变1.7了
2010-3-7 00:01
0
雪    币: 492
活跃值: (53)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
16
多谢这位朋友的提醒,
的确还有不稳定的地方啊。。。
2010-3-7 11:07
0
雪    币: 4902
活跃值: (130)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
嘿嘿
看来下一次更新不远了
2010-3-7 11:13
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
1.7版不能运行在Win7下?
运行环境:Windows Server 2008 R2
出错现象:系统报错:

有助于描述该问题的文件:
C:\Users\Administrator\AppData\Local\Temp\WERF580.tmp.WERInternalMetadata.xml
C:\Users\Administrator\AppData\Local\Temp\WERFD4.tmp.appcompat.txt
C:\Users\Administrator\AppData\Local\Temp\WERFE4.tmp.mdmp

联机阅读隐私声明:
http://go.microsoft.com/fwlink/?linkid=104288&clcid=0x0804

如果无法获取联机隐私声明,请脱机阅读我们的隐私声明:
C:\Windows\system32\zh-CN\erofflps.txt
2010-3-13 20:39
0
雪    币: 41
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
学习下~~~~~
2010-3-15 08:00
0
雪    币: 2568
活跃值: (399)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
谢谢分享,支持楼主。
2010-3-15 20:02
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
vdo
21
更新真快哦
2010-3-17 13:53
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
支持啊,LZ继续加油啊.....顶起
2010-3-17 19:04
0
雪    币: 213
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
顶!
谢谢分享!
2010-3-20 10:34
0
雪    币: 157
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
真是好东西,谢谢楼主了
2010-3-20 15:38
0
雪    币: 230
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
如果VC也能写木马,是不是要把VC也杀了?呵呵,支持一下楼主
2010-3-23 08:33
0
游客
登录 | 注册 方可回帖
返回
//