
HydraDragonAntivirus openedr-demo
动静态分析与实时恶意软件分析,集成Windows防病毒功能,包括开源XDR(3个EDR项目)、ClamAV、YARA-X、机器学习AI、行为分析、脱壳器、反混淆器、反编译器、网站签名、Ghidra、Suricata、Sigma、内核、基于Hypervisor的保护以及超乎你想象的更多功能。
Hydra Dragon Antivirus
📚 有关详细文档、架构图和组件指南,请访问我们的 项目 Wiki。
警告:正在进行积极开发
此项目尚未做好生产准备。 可能会发生破坏性更改、错误和不完整的功能。
⚠️ 注意:本仓库严格面向专家级恶意软件分析师和安全研究人员。 其中包含需要专业知识才能安全处理的底层系统组件和实验性安全驱动程序。
[!CAUTION]
🛑 用户责任与防护限制
HydraDragon 旨在防范恶意自动化威胁,而非人为错误或故意的系统修改。
- 手动删除:该杀毒软件不会阻止您运行诸如
rd C: /s /q之类的命令或手动删除自己的文件。它认为如果您(管理员)明确删除某些内容,那是真正的用户失误,而不是恶意软件入侵。系统设计为允许有意的管理决策而不加干预。- 驱动程序/系统配置错误:该软件不防护手动安装不兼容的驱动程序或错误的系统设置。由手动注册表编辑或驱动程序实验导致的“无法访问启动设备”或其他系统故障不被视为恶意软件行为,也不会被阻止。
- 实验性质:您需对使用此实验性软件造成的任何数据丢失或系统不稳定负责。务必先在虚拟机(VM)中测试。
一个人的项目
- HydraDragon 是一个为期三年的独立开源杀毒/EDR 项目,主要由一名开发人员构建。
TODO
- 将 HydraDragonIDE 添加到项目中(静态分析器)。
- 移除 Npcap,因为它并非真正的开源,并替换为自定义 Suricata 构建。
关于项目特性
- 大约一个月前我说过:注意:这个项目变得比您想象的复杂得多,所以我转向 Android 加入 AV-Test,成为第一个参加专业测试的开源杀毒软件:https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
- 然后有更新:我计划只使用最好的签名,并移除大量基于动态分析的杀毒部分,仅保留 Owlyshield + OpenEDR + Firewall,因为在现实世界中,我们需要专注于实时防护,而不依赖重型签名。
- 所以这将再次是一项非常复杂的任务。祝我好运。
与 PC 的兼容性
-
平台支持:此项目严格仅支持 x86-64 Windows。不支持 aarch64 及其他架构。
-
此安装程序设计用于干净或全新格式化的 Windows PC。
-
为获得最佳效果,请仅在尚未手动安装所需第三方组件的系统上安装 HydraDragon Antivirus。
重要注意事项
如果您的 PC 上已安装以下任何程序,请勿运行此安装程序:
- Python 3.12
- Node.js
- Npcap
- ClamAV
- Suricata
- OpenEDR 或相关 EDR 组件
在已安装这些组件的系统上安装 HydraDragon Antivirus 可能会导致版本冲突、路径问题、服务冲突或意外的安装程序行为。
推荐使用场景
请在此安装程序上使用:
- 全新 Windows 安装
- 干净的测试机器
- 虚拟机
- 没有现有杀毒引擎依赖的 PC
如果您已安装任何所需组件,请先卸载它们,或在安装 HydraDragon Antivirus 之前使用干净的 Windows 环境。
重要说明与限制
项目范围
HydraDragon 是一个本地杀毒(Xcitium 云除外)项目,目前处于活跃且实验性的开发阶段。
- 它在系统本地运行。
- 它用于研究、学习和恶意软件分析实验。
此项目并不旨在取代您日常使用的主要杀毒解决方案。
检测理念
- 可能会出现误报。
- 系统假定机器处于干净状态(而非感染后状态)。
- 项目优先考虑深度分析而非速度。
- 目标是长期检测改进,而非快速但浅层的检测。
- 这并不意味着项目能达到 99% 的检测率——这仅反映了开发理念。
- 该杀毒软件不仅使用其最佳签名,而且几乎使用所有新签名。这就是它比较重的原因。
实验状态
- 这是一个高度实验性的项目。
- 早期版本中的一些架构决策并非最优,并影响了稳定性。
- 项目正在积极改进和完善中。
- 请谨慎使用。
已知限制
- 大于 2 GB 的文件会被扫描器跳过,不被扫描。不要将跳过的文件视为干净文件。
- 透明 TLS 代理/检查器可能会在启用证书安装同意时安装本地 HydraDragon Firewall CA 证书。防火墙 GUI 可以手动添加/移除它,卸载程序会尽力将其移除。
样本检测策略
-
非常旧的恶意软件样本可能无法被检测到。
-
签名退役参考: https://blog.clamav.net/2025/12/clamav-signature-retirement.html
-
引导关键过滤器:
MBRFilter现在配置为 SERVICE_BOOT_START (0) UpperFilter。这确保了主引导记录从磁盘堆栈初始化的最初时刻就受到保护,提供针对 bootkit 和 Petya 式勒索软件的硬件级抵抗力。 -
看似垃圾或完全未知数据的文件可能会被有意忽略。
-
如果移除了 PE 头,某些检测引擎可能不再标记该文件。
-
YARA 检测仍可能根据规则逻辑触发(例如,不验证文件类型的规则)。
示例:
PE 头已移除的样本: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f
原始样本: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326
安装与使用说明
[!IMPORTANT] OpenEDR 长路径问题:OpenEDR 包含深度嵌套的目录结构,超过 Windows 默认的 260 字符路径限制。在克隆或构建之前,请运行:
git config --global core.longpaths true否则,克隆或构建 OpenEDR 组件将因路径相关错误而失败。
- 安装过程并非完全自动化。Npcap、驱动程序、防火墙组件以及某些其他依赖项在设置过程中可能需要手动批准。
- 如果自动化卸载程序遇到问题,您必须手动卸载 ELAM 驱动程序。有关注册表清理步骤,请参阅 卸载指南。
- 设置过程中出现的临时 ClamAV 更新错误可以安全忽略。
- 如果驱动程序安装失败,请禁用安全启动并重试。
- 建议等待杀毒界面完全加载,即使某些防护似乎已激活。
- 由于 ELAM 无法在测试签名模式下自动启动,我们对杀毒软件使用延迟启动,以防止驱动程序被滥用执行。(注意: 所有驱动程序都必须签名。虽然 WDK 测试签名对于一般开发是可以接受的,但对 ELAM 驱动程序来说不够)。
- Sanctum 的
cert.ps1/sign.bat/build.rs哈希循环仅用于开发和 CI 测试工件流程。在实际生产中,不要随本地自签名sanctum.pfx、示例 PFX 密码、测试签名/调试模式启动设置或 CI 生成的 ELAM 哈希一起发布sanctum.sys。生产驱动版本应使用受保护的发布签名管道和 Microsoft Partner Center / Hardware Dev Center 签名。对于 ELAM,请使用 HLK/WHCP 包提交路径,而不是此本地自签名循环;请参阅 Sanctum 签名说明。 - 为确保杀毒软件完全正常运行,必须禁用内存完整性。参考: https://github.com/adrianyy/kernelhook/issues/1
进程保护与编排
- 统一编排:
HydraDragonController充当整个安全堆栈的主编排器。它管理 C++ AV 引擎、Python EDR Core 和 Sanctum PPL Runner 的生命周期。 - 受保护的启动器:杀毒软件启动器本身受到保护。虽然管理员可以手动终止它,但恶意软件无法终止它,因为驱动程序会验证所有终止请求的来源。
- 手动控制:如果您手动关闭 GUI,后台安全引擎仍保持活跃。
隔离目录
C:\ProgramData\HydraDragonQuarantine
勒索软件恢复限制
- 当前的勒索软件响应侧重于检测、阻止、进程终止、隔离和遥测。
- 目前没有在勒索软件修改或加密文件后自动恢复文件的回退机制。
- 基于卷影副本的文件回滚是存在的,但不要信任它们。
- 对于受支持的勒索软件相关持久化或配置更改,已存在注册表回滚;这与文件内容恢复是分开的。
- 保留独立的备份和还原点;检测不能替代恢复。
防火墙 / HIPS 警报说明
- 不要隔离防火墙“新连接”通知中出现的每个警报。
- 新连接警报不同于完整的自动化恶意软件判定。
- 防火墙和 HIPS 遥测仍然部分分离,因此某些警报是信息性的、上下文性的,或者在隔离前需要手动审查。
- 首先审查进程路径、父进程、目标和其他遥测,而不是假设每个网络警报都是恶意的。
描述
在此阶段:
-
该应用程序仅本地运行(Xcitium 云除外)。
-
功能可能不完整或不稳定。
-
可能会在没有事先通知的情况下发生破坏性更改。
-
此项目尚未做好生产准备,应仅用于开发和测试目的。
-
结合 Windows 杀毒软件的实时恶意软件分析进行动态和静态分析,包括开源 XDR(3 个 EDR 项目)、ClamAV、YARA-X、机器学习 AI、行为分析、Unpacker、Deobfuscator、Decompiler、网站签名、Ghidra、Suricata、Sigma、内核、基于 Hypervisor 的防护以及更多您无法想象的特性。
许可证
本项目根据 GNU General Public License v2.0(GPLv2)许可。 有关更多信息,请参阅 LICENSE 文件。
下载机器学习恶意软件与良性数据库
-
最新数据库:
-
PE 良性数据库(20 万+): 下载链接
-
JS 良性数据库(5.3 万+): 下载链接
-
JS 恶意软件数据库(3.9 万+): 下载链接
-
PE 恶意软件数据库保持不变。
-
旧数据库(带有假阴性和假阳性):
-
PE 恶意软件数据库(5.3 万+): 下载链接
-
PE 良性数据库(20.4 万+): 下载链接
-
JS 良性数据库(5.3 万+): 下载链接
-
JS 恶意软件数据库(3.9 万+): 下载链接
-
注意: 该集合仅包含小于 10MB 的 PE 文件。由于我的 U 盘损坏且无法恢复,大约 6,000 个良性样本永久丢失。其中一些样本甚至在 VirusTotal 上都没有。
-
密码: infected
机器学习训练指南
- 安装恶意(datamaliciousorder)和良性(data2)数据库,然后从 train.py 安装 requirements.txt,并在与 datamaliciousorder 和 data2 相同的文件夹中直接运行 train.py。
- 然后删除 results.pkl 并将 ml_definitions.pkl 重命名为 results.pkl,以合并 pickle 数据。
从源代码编译指南
- 构建文档正在拆分为组件页面。
- 随着时间的推移,将添加更多特定于组件的页面。
Ghidra 源代码
- 我现在使用 12.0.4:https://ghidra-sre.org/
Java Development Kit
安装
- 发布版中的安装文件 HydraDragonAntivirus.exe
卸载
有关完整移除内核驱动程序和系统服务的信息,请遵循 卸载指南。
[!IMPORTANT] 需要重启进入安全模式才能完全移除受保护的驱动程序文件(
.sys)和相关的 DLL。
Ghidra
- Ghidra:%ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
- Ghidra 脚本:%ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts
Sigma-HQ - Hayabusa
- https://github.com/Yamato-Security/hayabusa/releases/tag/v3.9.0 (hayabusa-3.9.0-win-x64.zip)
重要
- 易受攻击的驱动程序与感染后风险:本项目使用诸如
WinDivert之类的驱动程序。这些驱动程序目前存在漏洞。如果您看到此驱动程序被滥用,则很可能已被感染。 - 感染后场景:默认情况下,此项目假定您的系统在安装时是干净的。它不设计用于清理或修复已感染的系统。
- 零责任:如果您将此安装到已受感染的系统上,驻留恶意软件可能会利用这些驱动程序或集中的依赖结构(Python/Node.js)进行提权或持久化。对于感染后场景中的任何损害,开发人员概不负责。
- 不要在安全模式下运行: HydraDragonAntivirus 与安全模式不兼容,强烈不建议在其中运行。为防止恶意软件滥用安全模式,HydraDragonAntivirus 包含一条安全模式防护规则,用于检测启用安全模式启动选项、修改相关注册表设置或以其他方式强制系统进入安全模式的尝试。
- QUIC 协议阻止:HydraDragon Firewall 默认阻止 QUIC(UDP 443 端口)流量,以防止恶意软件绕过传统的 TLS 检查。这会强制应用程序使用标准的 HTTPS/TLS,从而实现适当的深度数据包检查。某些现代应用程序(Chrome、Firefox 等)在从 QUIC 回退到 HTTPS 时可能会遇到初始连接延迟。
攻击如何可能发生(威胁模型)
在感染后状态下,恶意软件已经拥有先手优势。由于本项目使用未签名驱动程序和硬编码的内核保护规则(例如在 OwlyshieldRansomFilter 和 OpenEDR 自我防御策略中),攻击者可以执行以下操作:
- 目录抢占:恶意软件在您运行安装程序之前预先创建
C:\Program Files\HydraDragonAntivirus。它设置严格的 ACL 或放置“有毒”配置文件。当驱动程序启动时,它会盲目地从硬编码路径加载这些恶意规则。 - 依赖劫持:由于 Python 和 Node.js 安装在杀毒软件的子目录中,恶意软件可以在这些文件夹中放置恶意的
python312.dll或node.exe。杀毒软件随后会在正常运行期间不知不觉地以管理员权限执行恶意代码。 - 易受攻击驱动程序滥用(BYOVD):攻击者可以“携带自己的易受攻击驱动程序”(或滥用这里包含的驱动程序)来绕过 Windows 内核保护。如果没有 ELAM 和数字签名,杀毒软件无法在启动过程中验证自身的身份或环境的完整性。
强化的规则交付与安全架构
HydraDragon 使用零磁盘规则架构来防止感染后的篡改和基于路径的攻击(对于内核):
- 零磁盘依赖:内核驱动程序不再从硬编码磁盘路径(例如
C:\Program Files\HydraDragonAntivirus\hydradragon)读取配置或排除规则。这消除了目录抢占和 TOCTOU(检查时间到使用时间) 漏洞,攻击者可能在这些漏洞中在驱动程序初始化之前替换或“投毒”规则文件。 - 早期启动韧性:通过将规则从磁盘移动到内存,我们减轻了早期启动的恶意软件在杀毒服务启动之前尝试删除或替换规则文件的攻击。然而,在“感染后”场景中,恶意软件已经实现持久化,它可能会尝试删除杀毒软件二进制文件本身。为了防御这一点,HydraDragon 依靠 ELAM(早期启动反恶意软件) 和 PPL(受保护进程轻量级) 来确保杀毒核心在第三方恶意代码执行之前初始化并自我保护。
[!IMPORTANT] 有关为什么避免硬编码磁盘路径对驱动程序安全至关重要的详细安全分析,请参阅 项目 Wiki 的防护机制部分。
- 为防止连接速度损失,请确保在 C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json 中将“late_blocking_mode”设置为 true。这可能导致恶意软件被稍晚检测到。
- 对于调试,请记住将 HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING 设置为 1。
- 接受 Windows 在防火墙运行时显示的证书信任对话框。
- 当您重新启动程序时,任何日志都会被移除。所以要小心!
- 分析后您必须重新启动程序。
- 请不要在日志中分享您的 IP。
- 确保 ClamAV 数据库无问题地安装。
- 我们强烈建议您拍摄快照,然后在完成工作后恢复。
- 让您的用户名随机化(例如,为了避免反分析)。
- 安装程序还包含 daily.cvd、main.cvd、bytecode.cvd,因为 ClamAV 数据库存在下载问题。
- 您无法从俄罗斯 IP 安装 ClamAV 签名 https://github.com/Cisco-Talos/clamav/issues/500
Discord 社区服务器
- 这是服务器链接:https://discord.gg/7XMCuj5mbP
准备环境
- 创建大量文件以检测勒索软件。
指南
注意 1:
- 允许 Java 通过 Windows 防火墙,因为它会对 PE 文件进行反编译。
注意 2:
- 如果您发现问题,请创建 issue。杀毒软件可能会因网站签名而触发,因为它们未经过混淆,因此请排除
%ProgramFiles%\aHydraDragonAntivirus\hydradragon文件夹。由于存在风险,请仅在虚拟机中使用。
注意 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd
-
https://github.com/GDATAAdvancedAnalytics/de4dotEx/releases/tag/3.4.0
-
https://www.rathlev-home.de/index-e.html?tools/prog-e.html#unpack
-
https://github.com/glmcdona/Process-Dump/releases/tag/v2.1.1
-
https://github.com/radareorg/radare2/releases/tag/6.1.4 (radare2-6.1.4-w64.zip)
-
我使用这些项目进行反编译。
-
我使用这些项目用于 AI。
-
我使用这些项目用于 EDR(注意:最新的 fork 已添加到主仓库,而不是其他仓库)。
-
https://github.com/danisss9/Xvirus (malvendor.db)
-
我使用这些项目用于杀毒
-
我使用这些项目进行挂钩(hooking)
-
我使用这些项目用于 MITM
-
我使用这些项目用于基于签名的检测
-
我使用此项目用于 MBR 保护。
-
https://github.com/clamwin/python-clamav (已转换为 C++)
-
我使用这些项目来优化杀毒软件。
-
https://github.com/HyperDbg/RedDbg (可能需与 SimpleSVM 联合,但目前我使用这个。)
-
我使用这些项目用于 HyperVisor(虚拟机监控器)
-
我使用这些项目用于白名单。
-
https://github.com/swelljoe/clam-juice/blob/main/clam_juice.py
-
我使用这些项目来让杀毒软件避免签名臃肿。
-
https://github.com/HydraDragonAntivirus/HydraDragonAntivirus/releases/tag/HashDatabase
-
我使用这些项目进行基于哈希的检测。
注意 4:。
- 你需要联网才能安装。它不是离线安装程序。
- 安装程序说明:当安装程序禁用 Hyper-V/VBS 或要求重启时,那仅用于此仓库的 Windows 驱动程序和兼容性测试。
- 这与 wiki 或其他文件夹中提到的独立 hypervisor 材料不是一回事。
注意 5:
- 别忘了进行清理,因为它在处理勒索软件等文件时会占用太多空间。
- 由于它会记录所有内容,因此你需要大量存储空间。
注意 6:
- 我从互联网上收集了所有恶意 IP 和域名。所以必然会有大量误报,但我会处理它们。
注意 7:
- Inno Setup 版本 6.7.3
注意 8:
- Sanctum 扫描器不是完整的杀毒引擎扫描。它只检查一些静态组件。
提示
提示 1:
- 不要在机器上使用可疑的虚拟机名称。(如 John Doe 等。)
提示 2:
- 使用 VSCode、VSCodium 或其他编辑器实时查看 .log 文件的更改。
提示 3:
- 日志位置:
- 核心引擎(AV/Python):查看
%ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\ - Sanctum 引擎:查看
%ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log - Sanctum PPL Runner:此组件记录到 Windows 事件日志(源:
SanctumPPLRunner)。请查看事件查看器 -> Windows 日志 -> 应用程序。 - 主控制器:记录到 Windows 事件日志(源:
HydraDragonController)。
- 核心引擎(AV/Python):查看
提示 4:
- 关闭虚拟机上的 Windows 防火墙,以避免任何防火墙拦截。我们测试的是这个程序,而不是 Windows 防火墙。
FAQ
有关常见问题,请参阅 FAQ.md。
致谢:
- 所有功劳归于 Emirhan Uçan(是的,在 Yusif 出现之前,这是一个单人项目 https://github.com/Siradankullanici)
- 感谢 Yusif Musayev 的帮助,确保项目没有一直停留在单人项目(https://github.com/elnureisayeva1-cloud)。
- 感谢 Hacı Murad 收集并编译了一些机器学习签名(https://github.com/hacimurad41)。
- 感谢 Yusuf 在 Intel 上测试 HyperVisior(https://github.com/caymazyusuf72)。
- 感谢 Emrah 提供 .agent 文件夹(https://github.com/emrahd0732)。
提取与反编译目录
本文档描述了可执行文件分析工具在各种提取、反编译和解包操作中使用的所有输出目录。
HydraDragon 提取与反编译输出 — README
本文档描述了 HydraDragon 分析工具使用的输出目录以及每个目录包含的内容。请将此 README 放在分析输出旁边,以便分析人员能够快速找到反编译/提取的工件。
输出的组织方式
- 每个提取器/反编译器都会在分析根目录下写入一个专用目录。
- 工具会创建编号子文件夹(
1/、2/、...),以避免同一加壳程序/结果被多次处理时发生覆盖。 - 尽可能保留文件名和子文件夹,以便更轻松地追溯到原始工件。
- 目录由提取/反编译模块自动创建。
顶层目录类别(快速参考)
- 加壳程序/混淆器提取:
hydra_dragon_dumper_extracted/,upx_extracted/,themida_unpacked/,vmprotect_unpacked/,debloat/ - .NET 分析:
dotnet/,obfuscar/,de4dot_extracted/,net_reactor_extracted/,un_confuser_ex_extracted/,eazfixer/ - Android/APK:
jadx_decompiled/,androguard/ - Python:
pyinstaller_extracted/,pyarmor8_and_9_extracted/,pyarmor7_extracted/,nuitka/,nuitka_extracted/,nuitka_source_code/,cx_freeze_extracted/,pylingual_extracted/,python_deobfuscated/,python_deobfuscated_marshal_pyc/,pycdas_extracted/,python_source_code/ - JavaScript / Node / Electron:
webcrack_javascript_deobfuscated/,asar/,npm_pkg_extracted/,decompiled_jsc/ - Java:
jar_extracted/,FernFlower_decompiled/ - 安装程序/归档:
inno_setup_unpacked/,advanced_installer_extracted/,installshield_extracted/,zip_extracted/,seven_zip_extracted/,tar_extracted/,general_extracted_with_7z/,pe_extracted/ - 脚本反编译器:
autohotkey_decompiled/,autoit_extracted/ - Go / Ungarbler 输出:
ungarbler/,ungarbler_string/ - 其他/分析工件:
decompiled/,ole2/,memory/,resource_extractor/,html_extracted/
详细目录说明
(每行显示目录名称以及其中文件的作用。)
hydra_dragon_dumper_extracted/— Hydra Dragon Dumper(Mega Dumper Fork)提取的输出。enigma1_extracted/— Enigma Virtual Box 提取的文件。decompiled/— 来自各种杂项工具的常规反编译文件。upx_extracted/— UPX(可执行文件终极加壳器)提取的文件。webcrack_javascript_deobfuscated/— 使用 webcrack 反混淆的 JavaScript 文件。inno_setup_unpacked/— Inno Setup 解包的安装程序文件。autohotkey_decompiled/— AutoHotkey 脚本反编译输出。themida_unpacked/— Themida 解包输出。nuitka/— Nuitka onefile 提取目录。ole2/— OLE2 提取的资源和复合文件结构。dotnet/— .NET 反编译源代码。jadx_decompiled/— 使用 JADX 反编译的 APK(Java 源代码)。androguard/— 来自 androguard 的 APK 反编译输出(smali/java)。asar/— ASAR(Electron)归档提取的内容。npm_pkg_extracted/— NPM 包提取(JavaScript 捆绑包)。decompiled_jsc/— V8 / JSC 字节码对象和反编译工件。obfuscar/— 使用 Obfuscar 混淆的 .NET 程序集。de4dot_extracted/— 使用 de4dot 反混淆的 .NET 文件。net_reactor_extracted/— .NET Reactor Slayer 输出。un_confuser_ex_extracted/— UnConfuserEx 反混淆输出。eazfixer/— EazFixer 针对受 Eazfuscator 保护的 .NET 程序集的反混淆输出。pyinstaller_extracted/— PyInstaller onefile 提取结果。pyarmor8_and_9_extracted/— PyArmor 8/9 解包输出。pyarmor7_extracted/— PyArmor 7 专门的解包输出。cx_freeze_extracted/— 提取的 cx_Freezelibrary.zip内容。pe_extracted/— PE 文件内部结构以及提取的节/资源。zip_extracted/— ZIP 归档内容。seven_zip_extracted/— 7-Zip 归档内容。general_extracted_with_7z/— 7-Zip 操作的常规提取区域。nuitka_extracted/— Nuitka 二进制输出和支持文件。advanced_installer_extracted/— Advanced Installer 提取输出。tar_extracted/— TAR 归档内容。memory/— 动态分析内存转储文件(.dmp / 原始内存转储)。resource_extractor/— 由资源提取器提取的 RCData 和嵌入资源。ungarbler/— 反混淆的 Go(garble)二进制文件及输出。ungarbler_string/— 从 Go Garble 输出中反混淆的字符串。debloat/— 精简文件目录(去除冗余的安装程序/二进制文件)。jar_extracted/— JAR 文件提取的内容。FernFlower_decompiled/— 使用 FernFlower 反编译的 JAR。pylingual_extracted/— pylingual 逆向的 Python 源代码(.pyc -> .py)。vmprotect_unpacked/— VMProtect 解包目录。python_deobfuscated/— 反混淆的 Python 源代码。python_deobfuscated_marshal_pyc/— 从 marshal 数据块反混淆的 .pyc。pycdas_extracted/— pycdas / Decompyle++ 提取的 Python 源代码。(2025 年 10 月 21 日)python_source_code/— 提取并整理后的 Python 项目源代码。nuitka_source_code/— Nuitka 逆向工程的源代码树。html_extracted/— 分析期间捕获的 HTML 和网页资源。installshield_extracted/— InstallShield 解包输出。autoit_extracted/— AutoIt 脚本提取结果。
用法与最佳实践
- 运行后检查每个提取目录,以定位配置数据块、嵌入资源、字符串和可疑二进制文件。
- 如果需要重新生成提取输出,请再次运行相应的提取器;编号子文件夹可防止意外覆盖。
故障排除
- 如果目录为空,请检查相应的提取日志以查找错误。如果二进制文件已损坏,工具可能会静默失败。
- 如果引用看起来格式不正确(例如
Unknown.0,Unknown),请运行提供的reference_fix_and_rebuild.py来规范化并重建引用。 - 如果加载器速度慢,请启用分片缓存或批量查询(参见加载器文档),而不是为每次查找重新加载每个分片。
联系方式
如果要对本 README 进行更改或添加新的提取器目录,请更新此文件并将其提交到你的仓库,以便每个人都能看到映射关系。
捐赠:
- 如需捐赠 HydraDragonAV-Mobile 创建者,请访问:https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (Yusif Musayev HydraDragonAV-Mobile 创建者)