PESTOは、ディレクトリ全体のすべてのPEバイナリを検索し、PEファイルのセキュリティ特性やフラグを抽出してデータベースに保存するPythonスクリプトです。
ヘッダー内のアーキテクチャフラグと、ASLR、NO_SEH、DEP、CFGのセキュリティフラグをチェックします。 コードは、必要に応じてフラグや形式を変更できるほど十分明確です。
詳細とフラグの説明はこちら: https://www.slideshare.net/elevenpaths/anlisis-del-nivel-proteccin-antiexploit-en-windows-10
スクリプトにはパスとタグのみが必要です。プログラムはパスとサブディレクトリを走査し、.DLLおよび.EXEファイルを検索して、PEヘッダー内のフラグを抽出します(PEfile Pythonライブラリを使用)。
プログラムにはタグが必要で、これはログファイルとデータベースファイル名のサフィックスとして使用されるため、同じディレクトリで異なる分析を実行できます。
スクリプトが提供する情報は以下のとおりです:
また、収集した情報を含むsqliteファイルである.dbファイルも作成されます。