首页
社区
课程
招聘
[分享]一个自己写的查壳、找字符串的小工具
发表于: 2016-3-3 15:53 13969

[分享]一个自己写的查壳、找字符串的小工具

2016-3-3 15:53
13969
由于项目需要,要对PE文件进行静态分析,查壳是必不可少的一步,但是很多查壳工具例如PEID,EXEInfo等都不方便实现自动化处理,所以自己尝试写了一个查壳工具(命令行操作,使用输出重定向到文件就很容易实现批量操作),查壳原理和PEID差不多都是根据特征序列(不一定完全准确,但是常见的壳和编程语言还是可以搞定的),特征序列来源于一蓑烟雨论坛公开的特征序列,大概有四千多个特征,在此表示诚挚的感谢
除了查壳,还有字符串的搜索,可以指定字符串长度和是否搜索Unicode字符串,这个做的比较low,大家需要的话将就着用吧。
刚写完,自己只进行了简单的测试,欢迎交流。细节讨论,我的QQ是3089457174。
代码就先不放出来了,合适的时候我会放到github上。
效果图如下:


文件: PECheck.rar

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (16)
雪    币: 195
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
经测试,Win7 64下 用不了, XP SP3 下 也用不了。。。表示不会用。。。

上传的附件:
2016-3-3 18:47
0
雪    币: 689
活跃值: (422)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
3
楼主发帖用的是哪个字体啊?
2016-3-3 20:40
0
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
4
这是幼圆。
2016-3-4 10:21
0
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
5
sig.txt 在同一目录下吗?
2016-3-4 10:23
0
雪    币: 195
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
解压你提供的压缩包,没做任何改动,sig.txt 在同一目录下。。。

上传的附件:
2016-3-4 14:12
0
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
7
可以把你的测试文件发我一份吗?Q3089457174
2016-3-4 16:02
0
雪    币: 195
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
主程序怎么那么小呀??才9.5K  你打的压缩包里的文件是否对??  

测试很多的文件,都不能用! 难道你测试能用??

或者是我不会用,我直接把文件拖放进去的。。。难道是用命令操作??  如果是用命令来查壳,那也太不方便了吧?

测试文件http://pan.baidu.com/s/1eRwWRXC
2016-3-4 17:40
0
雪    币: 2943
活跃值: (1788)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
9
看截图和文件大小,就知道是命令行操作的,都说是测试了,还说。命令行加外壳,也是分分钟的事的,测试嘛, 主要是看功能和速度。
2016-3-4 20:25
0
雪    币: 6
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
谢谢楼主分享
2016-3-4 20:49
0
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
11
重新上传了文件,源码没改,改成了静态编译,运行时就不需要msvcr之类的dll了,xp下正常使用,那个说有问题的,我测试了你的文件,是正常的,如下:

重新编译后的文件: PECheck.7z
上传的附件:
2016-3-4 22:32
0
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
12
你再试一下吧,我这边没问题,看一下帖子的上一条回复
2016-3-4 22:35
0
雪    币: 72
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
朋友,请问能否提供一下这个特征序列呢?
毕竟unpack关闭了。谢谢。
2016-3-12 21:50
0
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
14
下载我发的工具
2016-3-13 18:18
0
雪    币: 72
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
我下了一个;20090904版的,但是竟然只有近2000行。比你那个少了1万多行。神马情况。
2016-3-14 15:13
0
雪    币: 101
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
用不了
2016-3-16 22:12
0
雪    币: 1233
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
你好,请问有源码吗
2020-4-5 10:03
0
游客
登录 | 注册 方可回帖
返回
//