PETotal自动添加花指令
原理很简单,就是为PE文件增加一段空白的Section,
然后把自己的shellcode写到section里面,
最后修改入口地址,然后跳转回原来的入口地址,
1. 可以看可执行文件(exe,dll,sys)的版本信息,PE头信息(可用于效验文件的三个字段)和这个可执行文件使用的DLL和函数,以及输出地函数接口
2. 支持拖拽功能,可以直接拖拽文件到界面,即可分析
3 可以检查可执行文件是否已经数字签名了
功能追加:
可以探测一部分加壳的信息和编译器的信息
可以自动添加花指令,免杀功能
也可以手动添加空白Section,然后修改入口地址,自己通过第三方工具加花指令