ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Detect It Easy 快速上手:3 分钟摸清任意文件底细

Detect It Easy 快速上手:3 分钟摸清任意文件底细 Detect It Easy 快速上手3 分钟摸清任意文件底细【免费下载链接】Detect-It-EasyProgram for determining types of files for Windows, Linux and MacOS.项目地址: https://gitcode.com/gh_mirrors/de/Detect-It-Easy深夜同事丢来一个刚下载的installer.exe这文件靠谱吗你打开十六进制编辑器满屏乱码无从下手。你真正想要的不是读懂每个字节而是快速知道它的身份哪个编译器产的加壳了吗有没有反调试逻辑Detect It EasyDIE就是专门干这个的几秒钟给出文件的全部底细。一条命令看全貌最快的感受方式是直接跑命令行工具diecdiec target.exe输出直奔主题文件格式、编译器、加壳器、链接器。面对加壳程序它会直接给出壳的名字和版本区间。下图是真实样本的分析结果结论一行就出PE32 ASPack 加壳 MinGW 编译 GNU 链接器你甚至不用打开文件。想批量处理一个目录加-r递归扫描想让结果能直接喂给脚本加-j输出 JSON。分析完你只看结论脏活它干了。凭什么敢这么干签名库就像指纹库每种格式、每个加壳工具都有对应的特征规则db/ 目录下存着从 PE、ELF、Mach-O 到 APK、JAR、ZIP 几乎所有常见格式的规则文件。但指纹库有个弱点没录入的新样本它就抓瞎。所以 DIE 有第二套引擎——启发式分析它不依赖已知特征而是根据文件结构、操作码分布来推断能识别没见过但可疑的东西。双引擎配合签名保已知样本的精准启发式补未知样本的漏报这也是它在恶意软件分析、取证这类误报代价极高的场景里立足的原因。按场景挑姿势DIE 带三个可执行程序对应不同场景详见 docs/RUN.mddie完整图形界面拖入文件自动开始分析反汇编、十六进制、字符串面板齐全适合交互式深挖diec命令行版diec -r target_dir递归批量扫描适合处理整个目录diec -j配合 JSON 输出结果直接进脚本适合自动化流水线Docker隔离环境里跑构建一次长期用适合服务器和 CIgit clone --recursive https://gitcode.com/gh_mirrors/de/Detect-It-Easy cd Detect-It-Easy docker build . -t horsicq:diec镜像构建好后执行docker/diec.sh target_file即可脚本会自动把目标目录只读挂载进容器用完即走、不留痕迹。完整流程走一遍光说不练假把式。假设你拿到可疑样本clear32.exe怀疑它被加壳diec -rd clear32.exe参数拆解-r表示递归扫描目标是目录时深入子目录-d开启深度分析clear32.exe是目标文件。输出分三类信息文件格式PE32 还是 PE32身份的第一判据加壳/保护工具比如 UPX、ASPack并给出版本区间——版本是区间不是精确值比如2.12-2.42这是特征匹配的天然局限够用即可编译器与链接器MinGW、GNU Linker 等帮你判断来路拿到加壳工具 版本可以直接去找对应的脱壳工具。想用图形界面交叉验证在die里打开同一文件哈希、导入表、字符串、十六进制视图一应俱全从多个维度核对它的判断。给自己的签名库加规则DIE 的签名系统完全开放检测规则都是用 DiE-JS一种类 JavaScript 脚本语言写的你可以自己写、改甚至把团队的私有检测逻辑集成进去。核心是十六进制模式匹配??通配符表示任意单字节单引号里可以直接写 ASCII 文本。最小规则长这样if (Binary.compare(MZ90....)) { _setResult(Packer, MyPacker, 1.0, ); }把文件按命名规则放进db/对应目录即可生效。完整模式语法见 help/Signatures.md图形界面里还有可视化签名编辑器能配合反汇编实时扫描调试规则。现在就能做 安装 DIE包管理器、AppImage 或 Docker 任选对电脑上任意一个现有程序敲diec target.exe看它的编译器信息 找一个 UPX 加壳的 exe跑一遍diec -rd体验一眼看穿铠甲打开 help/Signatures.md照语法写一条自己的检测规则把diec -j接进你的文件处理脚本批量分析一次试试效率对安全分析、逆向工程和合规验证来说DIE 的价值不在于替你完成分析而在于把分析的起点从猜变成查让你把精力花在真正需要思考的地方。【免费下载链接】Detect-It-EasyProgram for determining types of files for Windows, Linux and MacOS.项目地址: https://gitcode.com/gh_mirrors/de/Detect-It-Easy创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表