首页
社区
课程
招聘
[分享]一个自己写的查壳、找字符串的小工具
2016-3-3 15:53 13246

[分享]一个自己写的查壳、找字符串的小工具

2016-3-3 15:53
13246
由于项目需要,要对PE文件进行静态分析,查壳是必不可少的一步,但是很多查壳工具例如PEID,EXEInfo等都不方便实现自动化处理,所以自己尝试写了一个查壳工具(命令行操作,使用输出重定向到文件就很容易实现批量操作),查壳原理和PEID差不多都是根据特征序列(不一定完全准确,但是常见的壳和编程语言还是可以搞定的),特征序列来源于一蓑烟雨论坛公开的特征序列,大概有四千多个特征,在此表示诚挚的感谢
除了查壳,还有字符串的搜索,可以指定字符串长度和是否搜索Unicode字符串,这个做的比较low,大家需要的话将就着用吧。
刚写完,自己只进行了简单的测试,欢迎交流。细节讨论,我的QQ是3089457174。
代码就先不放出来了,合适的时候我会放到github上。
效果图如下:


文件: PECheck.rar

[培训]二进制漏洞攻防(第3期);满10人开班;模糊测试与工具使用二次开发;网络协议漏洞挖掘;Linux内核漏洞挖掘与利用;AOSP漏洞挖掘与利用;代码审计。

上传的附件:
收藏
点赞0
打赏
分享
最新回复 (16)
雪    币: 195
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
独行侠 2016-3-3 18:47
2
0
经测试,Win7 64下 用不了, XP SP3 下 也用不了。。。表示不会用。。。

上传的附件:
雪    币: 689
活跃值: (427)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
zplusplus 1 2016-3-3 20:40
3
0
楼主发帖用的是哪个字体啊?
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
安静的小酒吧 1 2016-3-4 10:21
4
0
这是幼圆。
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
安静的小酒吧 1 2016-3-4 10:23
5
0
sig.txt 在同一目录下吗?
雪    币: 195
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
独行侠 2016-3-4 14:12
6
0
解压你提供的压缩包,没做任何改动,sig.txt 在同一目录下。。。

上传的附件:
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
安静的小酒吧 1 2016-3-4 16:02
7
0
可以把你的测试文件发我一份吗?Q3089457174
雪    币: 195
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
独行侠 2016-3-4 17:40
8
0
主程序怎么那么小呀??才9.5K  你打的压缩包里的文件是否对??  

测试很多的文件,都不能用! 难道你测试能用??

或者是我不会用,我直接把文件拖放进去的。。。难道是用命令操作??  如果是用命令来查壳,那也太不方便了吧?

测试文件http://pan.baidu.com/s/1eRwWRXC
雪    币: 2773
活跃值: (1628)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
wofan[OCN] 21 2016-3-4 20:25
9
0
看截图和文件大小,就知道是命令行操作的,都说是测试了,还说。命令行加外壳,也是分分钟的事的,测试嘛, 主要是看功能和速度。
雪    币: 6
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
影子不寂寞 2016-3-4 20:49
10
0
谢谢楼主分享
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
安静的小酒吧 1 2016-3-4 22:32
11
0
重新上传了文件,源码没改,改成了静态编译,运行时就不需要msvcr之类的dll了,xp下正常使用,那个说有问题的,我测试了你的文件,是正常的,如下:

重新编译后的文件: PECheck.7z
上传的附件:
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
安静的小酒吧 1 2016-3-4 22:35
12
0
你再试一下吧,我这边没问题,看一下帖子的上一条回复
雪    币: 72
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
TorzSaber 2016-3-12 21:50
13
0
朋友,请问能否提供一下这个特征序列呢?
毕竟unpack关闭了。谢谢。
雪    币: 62
活跃值: (41)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
安静的小酒吧 1 2016-3-13 18:18
14
0
下载我发的工具
雪    币: 72
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
TorzSaber 2016-3-14 15:13
15
0
我下了一个;20090904版的,但是竟然只有近2000行。比你那个少了1万多行。神马情况。
雪    币: 101
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
mokey 2016-3-16 22:12
17
0
用不了
雪    币: 1233
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wx_ROAR 2020-4-5 10:03
18
0
你好,请问有源码吗
游客
登录 | 注册 方可回帖
返回