Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
NeuroCore — NeuroCore 是一款原生 macOS 应用程序,通过希尔伯特曲线映射与香农熵计算可视化二进制文件的内部结构,并借助 Metal 计算着色器加速。 | Kitploit
工具/GitHubGitHub/farukalpay/neurocore
静态分析逆向工程取证分析恶意软件分析数字取证二进制分析
GitHubfarukalpay/neurocore

NeuroCore

NeuroCore 是一款原生 macOS 应用程序,通过希尔伯特曲线映射与香农熵计算可视化二进制文件的内部结构,并借助 Metal 计算着色器加速。

查看仓库
2728个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

NeuroCore

高性能结构化二进制分析与可视化工具


摘要

NeuroCore 是一款原生 macOS 工具,旨在通过高速可视化对二进制数据进行结构化分析。该应用借助 Metal Compute Shaders 实现图形处理单元上的通用计算(GPGPU),将原始二进制流实时映射到 Hilbert 空间填充曲线上。该投影有助于快速识别文件类型、熵分布和密码学异常,弥补了线性十六进制表示的局限。

引言

传统十六进制编辑器以线性、基于偏移量的格式呈现二进制数据,这掩盖了宏观尺度的结构模式和数据密度。NeuroCore 通过将线性数据投影到二维拓扑空间来解决这一启发式缺口。

核心投影依赖于 Hilbert Curve,一种连续的分形空间填充曲线。该数学变换保持了空间局部性:线性内存流中相邻的数据点在二维可视化中仍严格相邻。这一特性使分析人员无需解析文件头,即可直观解析文件的结构组成——区分机器码、结构化文本、位图和高熵块。

技术架构

NeuroCore 采用高性能原生应用架构,绕过中间抽象层,直接与 GPU 交互。

  • 语言: Swift 5.5+(严格并发)
  • 图形管线: Metal API(计算与渲染命令编码器)
  • 界面: SwiftUI 配合 NSViewRepresentable 桥接 Metal 层。

渲染管线

渲染引擎使用自定义 Metal Shading Language (MSL) 内核并行执行 Shannon 熵计算和坐标映射。

  1. 数据摄入: 原始二进制数据流式输入 MTLBuffer 对象。
  2. 计算: GPU 跨缓冲区执行滑动窗口熵计算。
  3. 映射: 使用位级 Hilbert 映射算法将线性偏移量变换为 $(x, y)$ 坐标。
  4. 光栅化: 像素片段根据局部熵方差动态着色,在任意大数据集上实现 60fps 性能,且不会造成 VRAM 抖动。

视觉数据分析与解读

以下案例研究展示了 NeuroCore 通过熵可视化区分文件结构的有效性。


JSON 数据结构分析
图 1:17.7 MB 未识别二进制的可视化(识别为分层 JSON)

案例研究 I:低熵分层数据

对象: 操作系统将其分类为“未知”的 17.7 MB 文件。

  • 熵特征(低/中): 可视化以绿色/青色光谱为主,表明熵分数约为 $\approx 2.0 - 4.0$。与加密数据块不同,该光谱表明数据流内具有高冗余性和可预测性。
  • 拓扑特征: Hilbert Curve 上明显的几何分段和“块状”伪影是美化打印文本的典型特征。实心区域表示重复的字节序列(例如空白缩进、重复键),而散布的变化表示值的变化。
  • 结论: 视觉拓扑确认该文件是未压缩的分层文本结构(JSON 数据集),而非编译后的可执行文件,从而无需进行初始十六进制检查。



压缩二进制分析
图 2:192 MB Apple 磁盘映像(.dmg)的可视化

案例研究 II:高熵压缩归档

对象: 192 MB .dmg 卷。

  • 熵特征(高): 红色像素数据的饱和表明最大熵(每字节约 $\approx 7.5 - 8.0$ 位)。虽然视觉上可解读为“噪声”,但这种随机分布表明数据冗余已被有效消除。
  • 纹理均匀性: 该可视化缺少图 1 中的几何“孤岛”。压缩算法(例如 LZFSE、zlib)均匀分布字节值以最大化存储效率,从而形成高方差区域。
  • 结论: 这种视觉密度是加壳可执行文件、加密卷或压缩归档的显著特征。在取证场景中,如果某个声称是标准文档的文件出现该特征,则立即提示可能存在隐写有效载荷注入或加密。

主要特性

  • 硬件加速计算: 通过 Metal Compute Shaders 将熵启发式计算和坐标变换卸载到 GPU,确保实时导航。
  • Hilbert 局部性保持: 将线性流变换为二维拓扑,同时保持邻域关系,使结构边界在视觉上清晰可见。
  • 基于熵的比色法:
    • 红色: 高熵(加密、压缩、RNG 输出)。
    • 蓝/绿: 低-中熵(x86/ARM64 机器码、文本、文件头)。
    • 黑色: 空区(零填充/分配)。
  • 虚拟窗口: 实现零分配导航系统。偏移量在着色器内动态计算,可即时遍历 GB 级文件,而无需将完整数据集预缓冲到 VRAM 中。

使用场景

  1. 逆向工程: 快速定位二进制封装中的 .text 节、嵌入资源或加密有效载荷。
  2. 恶意软件分析: 可视化识别加壳器和混淆层,它们表现为与标准编译逻辑不同的高熵异常。
  3. 数字取证: 检测附加数据(EOF 覆盖)或破坏预期文件结构模式的隐写修改。
  4. 密码学验证: 可视化验证随机数生成器(RNG)的均匀性和压缩算法的效率。

安装与构建

本项目使用原生 macOS 工具链,无需外部包管理器。

先决条件:

  • macOS 12.0 (Monterey) 或更高版本。
  • 建议使用 Apple Silicon(M1/M2/M3)架构以获得最佳着色器吞吐量。
  • Xcode Command Line Tools。

编译:

在项目根目录执行以下命令以调用 Swift 编译器并链接所需框架(SwiftUI、Metal、MetalKit、AppKit、Foundation):

root@kitploit:~
swiftc NeuroCoreApp.swift ContentView.swift Renderer.swift ShaderSource.swift Utils.swift \
-o NeuroCore \
-sdk $(xcrun --show-sdk-path) \
-target arm64-apple-macos12.0 \
-framework SwiftUI \
-framework Metal \
-framework MetalKit \
-framework AppKit \
-framework Foundation

执行:

root@kitploit:~
./NeuroCore

使用方法

  1. 数据摄入: 将任意二进制目标文件直接拖放到可视化视口中。渲染即时完成。
  2. 导航:
  • 平移: 双指滚动(触控板)或滚轮。
  • 缩放: 按住 Option + 滚动以调整每像素字节密度。

许可证

保留所有权利。 严禁未经授权的商业使用、再分发或修改。

下载工具