首页
社区
课程
招聘
[原创]PETotal V1.7(可自定义识别壳的特征码,新增添加导入函数功能,方便花指令调用)
2010-3-2 00:10 9568

[原创]PETotal V1.7(可自定义识别壳的特征码,新增添加导入函数功能,方便花指令调用)

2010-3-2 00:10
9568
应一些热心朋友的建议,我把特征码拿到文件里面读取了,
这样可以自定义特征码了,非常感谢大家的建议~~~

这次的改善点:
1. 检查壳和编译信息的特征码信息,转移到外部文件中,支持自定义特征码

这次新增的功能:
1. 新增添加导入函数功能,方便花指令调用函数


总结一下到目前为止的功能吧:
1. 支持换肤
2. 可以看可执行文件(exe,dll,sys)的版本信息,
PE头信息(可用于效验文件的三个字段)和
这个可执行文件使用的DLL和函数,以及输出地函数接口
3. 支持拖拽功能,可以直接拖拽文件到界面,即可分析
4. 可以检查可执行文件是否已经数字签名了
5..可以探测一部分加壳的信息和编译器的信息
6. 可以自动添加花指令,免杀功能
也可以手动添加空白Section,然后修改入口地址,自己通过第三方工具加花指令
7. 支持添加自定义花指令
8. 支持自定义shellcode探框的消息内容
9. 新增提取图标和位图的资源文件功能
10. 文件捆绑功能
12. 支持拖入快捷方式分析,直接拖入桌面的快捷方式即可分析
13. 附加数据的分析和提取附加数据
14. 自定义查壳/编译器信息的特征码
15. 可添加导入函数,方便花指令调用函数


特征码格式如下:
# 特征码位置索引; 特征码; 壳/编译器名称; 是否从头往下查询(如果有位置索引请置0)
例子:
0106090A;E8E9FFFF;Micorsoft Visual C++ 2005/2008;0
0106090A是特征码相对于程序入口点所处位置,第01位,第06位,以此类推。。。
E8E9FFFF就是这些位置分别对应的特征码,第01位是E8,第06位是E9,以此类推。。。
Micorsoft Visual C++ 2005/2008就是要显示的信息
最后一个0是说按照位置索引来查找,
如果是1就是说从头开始一次查找,这个时候位置索引项目请置0

以分号(;)间隔,一行为一条特征码,#号作为注释行

来看一下添加导入函数的效果:
首先选择一个DLL,下拉框会自动取得DLL导出函数


选择想要添加的函数点击添加增加到列表框里面,然后点击保存按钮


最后看一下PESniffer.dll里的两个函数已经添加到导入列表里面了


最后感谢大家的支持和关注,
有什么疑问和好的建议,欢迎联系我,谢谢~~~

[培训]二进制漏洞攻防(第3期);满10人开班;模糊测试与工具使用二次开发;网络协议漏洞挖掘;Linux内核漏洞挖掘与利用;AOSP漏洞挖掘与利用;代码审计。

上传的附件:
收藏
点赞0
打赏
分享
最新回复 (31)
雪    币: 4902
活跃值: (90)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
奘和 2010-3-2 00:28
2
0
不是我不明白
是这世界变化快啊
更新速度那是相当快啊
雪    币: 350
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hcg 2010-3-2 01:55
3
0
功能越來越強大啦
實用性也增強了
下載更新,感謝樓主更新分享
雪    币: 492
活跃值: (53)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
fhurricane 1 2010-3-2 09:20
4
0
谢谢大家的支持~~~

不知道有人知道贝壳安全吗?
http://bbs.beike.cn/thread-5331-1-1.html
企图把我的软件列入黑名单啊。。。
雪    币: 346
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
crdiy 2010-3-2 11:33
5
0
支持下哦。更新的非常的哦。而且做的还很好哦
雪    币: 213
活跃值: (347)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
zoomlp 2010-3-2 12:42
6
0
谢谢!!!谢谢!!!!!!
雪    币: 338
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
bfqyygy 1 2010-3-2 21:38
7
0
又有更新了!!
雪    币: 161
活跃值: (261)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
陳明展 2010-3-2 22:36
8
0
下載更新版本.
感謝您.
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
云台 2010-3-3 18:44
9
0
支持下  做免杀还是来看雪  值得!!!
雪    币: 492
活跃值: (53)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
fhurricane 1 2010-3-4 12:26
10
0
非常感谢,您这一帖太宝贵了,呵呵
雪    币: 150
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
风中飘叶 2010-3-5 10:22
11
0
你应该加个更新功能 更新速度太快了
雪    币: 150
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
风中飘叶 2010-3-5 10:58
12
0
发现bug

在拉入一个文件时发生的
上传的附件:
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
music错过了 2010-3-5 12:58
13
0
支持更新的    谢谢分享啦
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xmy 2010-3-6 16:38
14
0
又更新了,真是好东西,谢谢楼主了
雪    币: 249
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
资本 2010-3-7 00:01
15
0
更新真快  刚看的时候才1.0 现在就变1.7了
雪    币: 492
活跃值: (53)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
fhurricane 1 2010-3-7 11:07
16
0
多谢这位朋友的提醒,
的确还有不稳定的地方啊。。。
雪    币: 4902
活跃值: (90)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
奘和 2010-3-7 11:13
17
0
嘿嘿
看来下一次更新不远了
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
piscesaaa 2010-3-13 20:39
18
0
1.7版不能运行在Win7下?
运行环境:Windows Server 2008 R2
出错现象:系统报错:

有助于描述该问题的文件:
C:\Users\Administrator\AppData\Local\Temp\WERF580.tmp.WERInternalMetadata.xml
C:\Users\Administrator\AppData\Local\Temp\WERFD4.tmp.appcompat.txt
C:\Users\Administrator\AppData\Local\Temp\WERFE4.tmp.mdmp

联机阅读隐私声明:
http://go.microsoft.com/fwlink/?linkid=104288&clcid=0x0804

如果无法获取联机隐私声明,请脱机阅读我们的隐私声明:
C:\Windows\system32\zh-CN\erofflps.txt
雪    币: 41
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xtaymimk 2010-3-15 08:00
19
0
学习下~~~~~
雪    币: 2341
活跃值: (394)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lhbking 2010-3-15 20:02
20
0
谢谢分享,支持楼主。
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
vdo 2010-3-17 13:53
21
0
更新真快哦
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
mmzhzyh 2010-3-17 19:04
22
0
支持啊,LZ继续加油啊.....顶起
雪    币: 213
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
classfree 2010-3-20 10:34
23
0
顶!
谢谢分享!
雪    币: 157
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
z3663050 2010-3-20 15:38
24
0
真是好东西,谢谢楼主了
雪    币: 230
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
南方失败 2010-3-23 08:33
25
0
如果VC也能写木马,是不是要把VC也杀了?呵呵,支持一下楼主
游客
登录 | 注册 方可回帖
返回