首页
社区
课程
招聘
[讨论]PEID该升级了
发表于: 2012-7-29 21:04 19829

[讨论]PEID该升级了

2012-7-29 21:04
19829
使用了这么长时间PEID,发现一个严重问题,一般我们都会认为PEID是根据userdb.txt签名来识别加了哪种壳的,但是我遇到好几次这样的问题,发现PEID有时候会对加了壳的文件误报为
Microsoft Visual C++ 6.0
下面是heXer提供的PE签名
[* iPB Protect 0.1.3 - 0.1.7 -> forgot]
signature = 55 8B EC 6A FF 68 4B 43 55 46 68 54 49 48 53 64 A1 00 00 00 00
ep_only = true

PEID就是无法正确识别!!!老报为Microsoft Visual C++ 6.0

我们首先想到可能PEID的userdb.txt签名库中的Microsoft Visual C++ 6.0误报,好,我们来做一个实验,将userdb.txt中的所有Microsoft Visual C++ 6.0签名全部删除,这下该不会误报了吧,可结果呢,气死人,还是报为Microsoft Visual C++ 6.0 ,我晕

连不出名的Stud_PE都能正确识别,PEID该升级了,否则如此瞎报,岂不笑到大牙,终将被淘汰出局

提供几个iPB Protect加壳的文件,有兴趣的可以试下
test
附件原址http://bbs.pediy.com/showthread.php?s=&threadid=10806
或者从作者提供的unpackme.rar 下载最新版本
http://bbs.pediy.com/showthread.php?t=11776&highlight=forgot+V0

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 249
活跃值: (71)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
2
不怎么用peid了,错误比较严重,可以试试exeinfope
2012-7-29 21:26
0
雪    币: 1844
活跃值: (35)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
我也推荐 exeinfope  , PEID 没什么必要更新了
2012-7-29 23:17
0
雪    币: 2882
活跃值: (1245)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yjd
4
现在都是peid查下不准就exeinfope。再出不来自己看。
2012-7-29 23:59
0
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
已经很久没用PEiD了,肉眼啊肉眼。
2012-7-30 00:02
0
雪    币: 6499
活跃值: (3117)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
PEID又不是光调用userdb文件,它还有内置的特征库,不信你把userdb.txt删掉照样能查壳,而且优先使用内置的,这个壳的特征码正好符合内置特征码中的Microsoft Visual C++ 6.0,这不能怪它


你懂的
上传的附件:
2012-7-30 04:50
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
7
喜欢exeinfope
2012-7-30 07:45
0
雪    币: 258
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
[QUOTE=Kisesy;1091094]PEID又不是光调用userdb文件,它还有内置的特征库,不信你把userdb.txt删掉照样能查壳,而且优先使用内置的,这个壳的特征码正好符合内置特征码中的Microsoft Visual C++ 6.0,这不能怪它


你懂的[/QUOTE]

的确,PEID自身脱壳后有个内置特征码,和exeinfope一样只看到壳名,看不到签名,如果有外部调用能让用户可以添加签名就好了
不过,我发现一个有趣的现象,这个壳不光和Microsoft Visual C++ 6.0特征码一样,和穿山甲的壳也一样

[Armadillo v1.71 -> Silicon Realms Toolworks]
signature = 55 8B EC 6A FF 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25
ep_only = true



我自己用的PEID不知道是用哪个UPX变形壳加的,一直无网不胜的UPXUnPacKer.V0.3.exe居然脱不掉,用PE EXPLORER自带的脱变形壳的插件,这次也不行了
上传的附件:
  • 2.jpg (61.56kb,489次下载)
2012-7-30 13:05
0
雪    币: 2882
活跃值: (1245)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yjd
9
我自己用的PEID不知道是用哪个UPX变形壳加的,一直无网不胜的UPXUnPacKer.V0.3.exe居然脱不掉,用PE EXPLORER自带的脱变形壳的插件,这次也不行了


拒绝被完美的UPXKsafe UnPack SoftSecurity!
http://www.unpack.cn/thread-59823-1-1.html

2012-7-30 13:40
0
雪    币: 244
活跃值: (169)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
呃.我还用0.94的,结果时不时一会儿报有壳,一会儿又说没有.
也没有楼主说的那个userdb.txt文件
2012-8-6 10:41
0
游客
登录 | 注册 方可回帖
返回
//