zoukankan      html  css  js  c++  java
  • python的exe反编译

    python的exe反编译

    驱动人生样本为python打包的exe文件,尝试反编译为py文件。

    使用pyinstxtractor.py生成pyc文件。

    实际尝试发现,直接反编译会报错

    看到前面利用pyinstxtractor.py反编译的错误里有个提示“not a pyinstaller archive”,而用来提取的py脚本叫archive_viewer.py(使用archive_viewer.py要安装PyInstaller,通过pip install pyinstaller即可安装)

    方法一、使用archive_viewer.py提取pyc

    archive_viewer.py命令

    #这里是archive_viewer.py可以使用的命令,这里我们用“X”提取文件
        U: go Up one level
        O <name>: open embedded archive name
        X <name>: extract name
        Q: quit
    

    由于用PyInstaller打包后,pyc文件的前8个字节会被抹掉,所以最后要自己添加回去。

    前四个字节为python编译的版本,后四个字节为时间戳。(四个字节的magic number、四个字节的timestamp)

    想要获得编译版本可以查看打包文件里struct的信息,so这里还是提取出struct这个文件

    用16进制编辑器打开struct文件,复制其前8个字节

    添加到ii.pyc中

    然后使用工具反编译pyc即可得到py。

    *可用uncompyle .pyc反编译pyc文件得到py

    方法二、使用pyinstxtractor.py提取pyc

    直接使用pyinstxtractor.py去提取exe文件中的pyc会报错,需要去掉签名信息后再使用pyinstxtractor.py解开

    首先去掉exe文件的签名

    查看pyinstaller源码得知,PyInstaller首先会通过读取程序最后的数据进行识别,如果是符合格式的才会进行解析(c/Program Files/Python/Python37/Lib/site-packages/PyInstaller/archive/reader.py)

    MAGIC是文件末尾开始识别的地方。

    pyinstaller2.0是包括MAGIC在内的24个字节长度

    pyinstaller2.1是包括MAGIC在内的88个字节长度

    1413121316 是8进制,可转换为16进制查看

    使用16进制编辑器打开svchost.exe,从最后向前搜索MEI,找到匹配MAGIC的整个结构。

    从MEI开始,选中向后88个字节长度为止,剩下后面部分全都删掉(删除格式之后的数据)。

    然后就完成了去签名。

    最后直接用pyinstxtractor.py提取即可。这里也需要和之前一样修复头部数据,方法和上面一样。

  • 相关阅读:
    GPS坐标转化距离(短距离模型公式)
    jquery ajax 同步异步的执行
    视频播放的基本原理
    [css或js控制图片自适应]
    asp.net中js和jquery调用ashx的不同方法分享,需要的朋友可以参考一下
    [转载]在网页中插入media,RealPlayer等控件
    数组的几种排序算法的实现(3)
    -- HTML标记大全参考手册[推荐]
    数组的几种排序算法的实现(2)
    数组的几种排序算法的实现(1)
  • 原文地址:https://www.cnblogs.com/0x4D75/p/11161797.html
Copyright © 2011-2022 走看看