Skip to content

PE 逆向技术库 ​

Windows PE/二进制逆向技术库。覆盖 triage、静态/动态分析、脱壳、IOC、检测规则、Patch 与许可证/keygen。

完整目录(10 类 / 31 篇) ​

01-triage — 初筛(1) ​

02-pe-structure — PE 结构(2) ​

03-static-analysis — 静态分析(5) ​

04-dynamic-analysis — 动态分析(8) ​

05-crypto-unpack — 加密/脱壳(3) ​

06-ioc-extraction — IOC 提取(2) ​

07-yara-sigma — YARA/Sigma(1) ​

08-patch — Patch(1) ​

09-av-evasion — AI 免杀(1) ​

10-license-keygen — 许可证与 keygen(7) ​

文档质量基线 ​

每篇正文必须包含:H1 标题、可运行示例、工作流/攻击链、证据与验证闭环、MCP 工具映射,并且本地 Markdown 链接必须可解析。

实战写法 ​

每篇文章按“入口信号 → 静态定位 → 动态断点/Hook → dump/patch/IOC → 复验 → Evidence → MCP 工具映射”组织。正文优先给出 DiE、PE header、imports、strings、Ghidra 函数、x64dbg 断点、Procmon 过滤器和 Frida 输出。

记录证据时写哈希、文件偏移、VA/RVA、节区、API、字符串、断点命中、寄存器/栈参数、dump 路径、原始字节/新字节、行为差异。文章结尾要落到下一跳:继续脱壳、还原算法、生成 patch、提取 IOC/YARA/Sigma 或回到 Ghidra 重命名函数。

powershell
python scripts/misc/kb_doc_audit.py

标准工作流 ​

text
Hash/类型/保护 → Ghidra 静态分析 → x64dbg/Frida/Procmon 验证 → IOC/YARA/Sigma → Patch 副本

GPL-3.0 · 仅供授权环境下的学习与防御性研究使用