
三分钟快速识别任意文件类型Detect It Easy 完整上手指南【免费下载链接】Detect-It-EasyProgram for determining types of files for Windows, Linux and MacOS.项目地址: https://gitcode.com/gh_mirrors/de/Detect-It-Easy供应商交付审计的凌晨你打开一个装了 137 个文件的压缩包其中十几个顶着 .txt 后缀打开却明显是可执行程序。逐个丢进十六进制编辑器翻是翻不出结果的。Detect It EasyDIE是款跨平台的文件类型鉴定工具给它一个文件几秒钟回报格式、编译器、加壳器和保护层让你先弄清它是什么再决定怎么处理。先跑一遍 diec三十秒拿到文件身份证装好后命令行版叫diec指向任意文件直接运行$ diec libreport.so ELF64 Compiler: GNU GCC(12.2)[-] Linker: GNU linker ld (GNU Binutils)(2.38)[-]第一行是文件格式后面几行是它的出身链条。想批量处理再加两个参数-r递归扫描子目录-j输出 JSON脚本可以直接消费结果。签名 启发式双通道它怎么敢判断没见过的文件它凭什么敢下结论DIE 像机场安检的两道关卡先过标准件库比对一遍看着不对劲的再由有经验的检查员凭手感复查。前者是签名检测规则库就放在 db/PE/ 这类目录里每个加壳器、每个编译器都有对应的.sg规则文件后者是启发式分析靠节区形状、熵值这类结构特征推断不依赖已知样本。两条通道并行、结果互相印证这就是它结论可信度的主要来源。截图左侧就是检测清单靠上的条目来自签名命中带(Heur)前缀的是启发式推断两种来源一眼可分。单文件、递归扫描、无图形环境三种入口怎么选官方提供三个程序说明见 docs/RUN.mddie完整图形界面拖入文件即扫自带十六进制、反汇编、字符串等面板diec命令行版面向批量处理与自动化脚本diel精简图形版只保留扫描面板适合低配机器无图形环境下的递归扫描 JSON 输出$ diec -rd -j /path/to/samples-r递归进入子目录-d开启深度扫描更慢但更完整-j输出 JSON。全部参数可用diec -h列出。实战串讲从可疑样本到脱壳方案的完整闭环回到开头那个压缩包其中patch_engine.exe名字和体积对不上跑一遍$ diec -rd patch_engine.exe PE32 Packer: UPX(3.95)[-] Compiler: MinGW(-)[-] Linker: GNU linker ld (GNU Binutils)(11.2)[GUI32]读输出分三步第一行定格式32 位 PE第二行直接给出加壳器名和版本第三行交代工具链。拿到 UPX 3.95 就可以直接试upx -d官方脱壳不行再找对应版本的脱壳器不用自己读壳代码。上图是另一个真实样本的输出注意加壳器返回的是2.12-2.42这样的区间而非精确版本用它圈定排查范围即可不必纠结到小数点。自建检测规则一条 DiE-JS 最小示例规则本身就是脚本。每个.sg文件都是一段用 DiE-JS类 JavaScript 语言写的检测流程核心是十六进制模式匹配??匹配任意单字节ASCII 可直接用引号写明文。最小示例示意meta(packer, MyPacker); function detect() { if (Binary.compare(4D5A90........E800000000)) { sVersion 1.0; bDetected true; } return result(); }meta声明规则类型和名字detect里置bDetected即命中Binary.compare做字节模式匹配。完整语法见 help/Signatures.md自写的规则放进db_custom/目录重启后就会参与检测。Docker 容器化部署三行命令接入流水线服务器或 CI 场景直接用官方镜像方案git clone --recursive https://gitcode.com/gh_mirrors/de/Detect-It-Easy cd Detect-It-Easy docker build . -t diec ./docker/diec.sh /path/to/target最后一行调用 docker/diec.sh 包装脚本它会自动把目标文件所在目录以只读方式挂载进容器用完即走适合沙箱式审计。结果可信之前先记住三条边界 这些局限属于此类工具的共性不是 DIE 独有加壳版本是区间签名匹配给出的是范围而不是精确数字拿它缩小范围可以当最终结论不行识别不等于安全启发式只说它像什么有没有害仍要靠动态观察或人工复核签名库会过时新格式、新壳层出不穷定期更新数据库才能保住检测力行动清单读完就能做的四件事安装包管理器、AppImage、Docker 任选其一对电脑上现成的程序跑一次diec确认能输出编译器信息用一个真实目录执行diec -rd -j并保存 JSON确认每个文件都有格式字段照着 help/Signatures.md 在db_custom/写一条最小规则确认扫描结果里出现它把diec接进团队的文件接收脚本确认每个传入文件自动带上一份身份证DIE 改变的不是分析有多深而是起点面对一个文件你不再需要猜直接问就行。【免费下载链接】Detect-It-EasyProgram for determining types of files for Windows, Linux and MacOS.项目地址: https://gitcode.com/gh_mirrors/de/Detect-It-Easy创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考