Curated · 收录工具

Detect It Easy

收录工具 恶意样本

识别可执行文件的编译器、打包器与保护壳,并支持自定义签名规则。

工具介绍

Detect It Easy(通常写作 DIE)判断一个可执行文件是怎么来的:编译器、打包器、保护壳、链接器。它的签名规则可读可改,遇到新壳可以自己补规则。

能做什么

  • 识别 PE、ELF 与 Mach-O 的编译器与打包器。
  • 检测常见保护壳与加壳方式。
  • 查看文件结构、节区、导入表与资源。
  • 通过自定义签名扩展识别能力。

适用场景

样本分析的准备阶段:先判断是否加壳,再决定接下来走静态分析还是动态执行。

恶意样本

同一分类下的其他工具,点击标题进入各自的页面。

Ghidra

恶意样本 推荐

软件逆向工程框架,提供反汇编、反编译、脚本扩展与协作分析能力。

运行方式
隔离主机 / GUI 或 CLI
数据边界
逆向分析应在隔离环境进行;主体为 Apache-2.0,随附组件另按 GPL-3.0,再分发前应核对条款。
许可
Apache-2.0(随附组件另按 GPL-3.0)

YARA

恶意样本

使用规则匹配文件与内存中的特征,适合样本分类、威胁狩猎和批量筛查。

运行方式
隔离主机 / CLI
数据边界
未知样本必须在受控环境中处理,不应在业务服务器直接执行或打开。
许可
BSD-3-Clause

capa

恶意样本

识别可执行文件中的行为能力,辅助快速理解样本可能执行的操作。

运行方式
隔离主机 / CLI
数据边界
仅对样本副本进行静态分析,并记录规则版本与样本哈希。
许可
Apache-2.0

radare2

恶意样本

命令行逆向工程框架,用于反汇编、调试、二进制修补与格式解析。

运行方式
隔离主机 / CLI
数据边界
核心按 LGPL-3.0-or-later,部分插件另有许可;对样本只做静态分析并记录版本。
许可
LGPL-3.0-or-later(部分插件另有许可)