十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Detect It Easy 完整指南:3 条命令看懂任意文件的编译器与加壳工具

Detect It Easy 完整指南:3 条命令看懂任意文件的编译器与加壳工具 Detect It Easy 完整指南3 条命令看懂任意文件的编译器与加壳工具【免费下载链接】Detect-It-EasyProgram for determining types of files for Windows, Linux and MacOS.项目地址: https://gitcode.com/gh_mirrors/de/Detect-It-Easy一个 40MB、名叫 a.exe 的文件没有扩展名提示、没有来源说明双击不敢点翻十六进制又太慢。Detect It Easy简称 DiE就是一个跑在 Windows、Linux、macOS 上的免费文件类型识别工具它不运行你的文件只读取然后告诉你它是什么格式、哪个编译器做的、有没有被加壳。先验证diec 命令行 10 秒扫完任意文件 装好 DiE包管理器或下载 release 都行你会拿到三个程序die 是全功能图形界面diec 是命令行版diel 是只保留扫描的轻量版。想快速看结果用 diec 就够了diec -rd clear32.exe参数就两个-r递归扫描-d深度扫描单文件照抄即可。回给你的是一小段结论而不是一屏十六进制PE32 Packer: ASPack(2.12-2.42) Compiler: MinGW Linker: GNU linker ld (GNU Binutils)(2.28)四行输出给出三个结论这是个 32 位 Windows 程序PE32、被 ASPack 加壳、用 MinGW 编译、GNU ld 链接。这些信息平时得翻到入口点逆向才能拼出来diec 直接报给你。Detect It Easy 能做什么、靠什么做到、哪里做不到能做什么一个文件全检一遍文件格式与身份Windows PE、Linux ELF、macOS Mach-O、Android 的 APK/JAR/DEX、ZIP、ISO9660 等几十种格式都有规则加壳器、编译器、链接器、链接的框架库Qt、MFC 等diec支持-j等参数把结果转成 JSON、CSV、XML直接喂给脚本顺带算哈希-S Hash、看熵值-e图形版 die 带十六进制、反汇编、字符串、内存映射面板可以从多个角度交叉核对靠什么做到一本档案 验房师的直觉把扫描想成验房师看房。签名检测是那本档案仓库里 db/ 目录存放规则db/PE/ 下就有 800 多条.sg脚本加上 db/ELF/、db/MSDOS/、db/Binary/ 等目录覆盖 Mach-O、COM、ISO9660 等格式。每条规则是一个流程化的检测动作先找特征字符串没命中再比对入口点机器码最后把Packer: XXX写进结论。启发式分析则是验房师的直觉档案里没有的格式它靠文件结构特征和机器码分布来推断所以没见过的文件也不是一无是处。想强制走这条路加参数-U。哪里做不到三个边界要记住只静态读不运行它看的是文件的尸体不是行为。文件恶不恶意还得靠动态分析和沙箱别拿一次扫描下结论版本号常是区间上面那个2.12-2.42是范围估计够用就行别当精确版本识别不出不等于安全没命中规则只代表档案里没有它不代表文件无害落地Docker 一条命令部署 diec 扫描 不想装任何东西官方镜像最省事。先克隆仓库git clone --recursive https://gitcode.com/gh_mirrors/de/Detect-It-Easy再构建镜像当前稳定版 4.0.0镜像里已带上完整签名库cd Detect-It-Easy docker build . -t horsicq:diec之后任何文件一条命令就能扫。官方脚本会把文件所在目录以只读方式挂进容器用完即删不留痕迹docker/diec.sh clear32.exe想批量处理一个目录本地装好 diec 后加两个参数即可结果直接进管道diec -rj suspicious_dir-r递归、-j输出 JSON接着 jq 或你的报告脚本就能接。想看 diec 的全部参数直接裸跑diec会打印一张参数表签名规则是开放的自己写一条检测规则✍️ DiE 最被低估的一点所有检测规则都是你能读、能改的明文。db/ 下的.sg文件是 DiE-JS 脚本一种类 JavaScript 的语言。模式匹配语法不难?表示任意单字节MZ直接按 ASCII 文本匹配4D 5A 90 ??就是一个 DOS/PE 文件头。完整语法查 help/Signatures.md每种格式的类参考文档都在 help/ 目录里。团队有私有格式或内部样本要识别把规则放进 db_extra/ 即可扫描时会被自动带上。写一条、测一条立即生效。收尾前试试这几件事拿下载目录里最新的文件跑一遍diec -rd看看它是什么找一个 UPX 或其他加壳工具处理过的 exe验证 diec 认不认得打开 db/PE/ 里任意一条.sg找找看认不认识规则里的加壳器给自己关心的格式写一条最简单的模式匹配逆向和安全这行最贵的不是分析本身而是猜这是什么花掉的那几分钟。DiE 把猜测时间压到了接近零它的价值就停在这里。【免费下载链接】Detect-It-EasyProgram for determining types of files for Windows, Linux and MacOS.项目地址: https://gitcode.com/gh_mirrors/de/Detect-It-Easy创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表