该工具立项源于本人在信息安全学习与 CTF 竞赛中的实际需求:市面上的 PE 分析工具功能分散、加壳器往往被杀软误报或依赖庞大运行框架,缺少一款轻量、可离线运行、便于教学演示的一体化工具。为此自主研发 PeTool,面向安全研究、逆向分析、CTF 竞赛以及高校信息安全教学等场景,帮助使用者直观理解 Windows PE 文件结构、可执行程序的加载机制与常见软件保护原理,把原本需要多款工具配合完成的分析工作集中到一个单文件程序中完成。
点击空白处退出提示
该工具立项源于本人在信息安全学习与 CTF 竞赛中的实际需求:市面上的 PE 分析工具功能分散、加壳器往往被杀软误报或依赖庞大运行框架,缺少一款轻量、可离线运行、便于教学演示的一体化工具。为此自主研发 PeTool,面向安全研究、逆向分析、CTF 竞赛以及高校信息安全教学等场景,帮助使用者直观理解 Windows PE 文件结构、可执行程序的加载机制与常见软件保护原理,把原本需要多款工具配合完成的分析工作集中到一个单文件程序中完成。
PeTool 采用 C 语言开发,基于原生 Win32 API 构建,无第三方运行库依赖,单个可执行文件即可运行。主要包含四大功能模块:① 进程与模块枚举——实时列出本机全部进程的进程名、PID、镜像基址与镜像大小,并可展开查看任意进程已加载的模块(DLL)名称、加载位置与大小;② PE 文件深度解析——完整解析 PE 头(入口点、镜像基址、区段数目、时间戳、子系统、文件对齐、特征值等)、区段表(各节的文件/内存偏移与区段属性)、数据目录、导入表(逐个函数列出导入模块与序号)、重定位表等结构信息,便于研究 PE 文件格式;③ 软件加壳保护——内置自研壳源,对目标可执行程序进行加壳保护,加壳后可有效规避 360 等主流杀毒软件的静态特征检测;④ 进程注入——支持将模块注入到指定的目标进程中。所有功能均围绕 PE 文件格式与 Windows 加载器机制设计,界面简洁、操作直观,适合安全研究与教学演示。
本项目由本人独立完成,从需求设计、PE 格式解析、加壳壳源编写到图形界面全部自主开发。技术上以 C 语言 + Win32 API 直接操作 PE 文件的二进制结构,手工解析 DOS 头、NT 头、区段表、导入表、重定位表与数据目录等;加壳模块自行编写 ShellSrc 壳源,通过对原程序区段加密、附加解密引导代码并修复导入表与重定位,实现加壳后程序仍可正常运行且能规避主流杀软的静态查杀,这也是本项目最大的技术难点;进程枚举与注入部分则基于系统快照、远程线程等 Windows 底层机制实现。整体设计强调无外部依赖、体积小、可离线运行,兼顾实用与教学价值。







评论