PESTO 是一个 Python 脚本,用于提取 PE 文件的某些安全特征或标志,并将其保存到数据库中。它会搜索整个目录中的每个 PE 二进制文件,并将结果存入数据库。
它检查头文件中的架构标志,以及以下安全标志:ASLR、NO_SEH、DEP 和 CFG。代码足够清晰,您可以根据需要修改标志和格式。
更多详情和标志说明请参见: https://www.slideshare.net/elevenpaths/anlisis-del-nivel-proteccin-antiexploit-en-windows-10
该脚本只需要一个路径和一个标签。程序会遍历路径及其子目录,搜索 .DLL 和 .EXE 文件,并提取 PE 头中的标志(借助 PEfile Python 库)。
程序需要一个标签,该标签将作为日志和数据库文件名的后缀,以便在同一目录下进行不同的分析。
脚本提供的信息包括:
它还会创建一个 .db 文件,这是一个包含收集到的信息的 sqlite 文件。