

Detect It Easy (DiE) 是一款强大的文件类型识别工具,深受全球恶意软件分析师、网络安全专家和逆向工程师的青睐。同时支持基于签名和启发式分析,DiE 能够在广泛的平台上实现高效的文件检测,包括 Windows、Linux 和 MacOS。其灵活且基于脚本的检测架构使其成为该领域最通用的工具之一,并附有全面的支持操作系统镜像列表。
🚀 快速开始

💡 为什么选择 Detect It Easy?
Detect It Easy 的灵活签名系统和脚本能力使其成为恶意软件分析和数字取证中不可或缺的工具。传统静态分析器往往范围受限且容易产生误报,而 DiE 的可定制设计实现了新型检测逻辑的精确集成,确保在多种文件类型上获得可靠结果。

主要优势:
- 灵活的签名管理:轻松创建、修改和优化检测脚本(规则)。
- 跨平台支持:可在 Windows、Linux 和 MacOS 上运行。
- 极低误报率:签名与启发式分析相结合,确保高检测准确度。
📄 支持的文件类型
Detect It Easy 支持多种可执行文件和归档类型,包括:
- PE(Windows 可移植可执行格式)
- ELF(Linux 可执行与可链接格式)
- APK(安卓应用程序包)
- IPA(iOS 应用程序包)
- JAR(Java 归档)
- ZIP(压缩归档)
- ISO9660(光盘介质格式)
- DEX(安卓 Dalvik 可执行文件)
- MS-DOS(MS-DOS 可执行文件)
- COM(DOS 简单可执行格式)
- LE/LX(OS/2 线性可执行文件)
- MACH(MacOS Mach-O 文件)
- NPM(JavaScript 包)
- Amiga(Amiga 计算机可执行格式)
- Binary(其他未分类文件)
而这还不是全部……随着工具更新,支持列表还在不断扩展。
未知格式会经过启发式分析,从而实现对已知和未识别文件的识别。
🔑 关键特性
- 灵活的签名管理:定义或修改检测规则。
- 脚本化检测:使用类 JavaScript 脚本语言(DiE-JS ES5 运行时)实现自定义检测算法。
- 跨平台兼容:适用于 Windows、Linux 和 MacOS。
- 降低误报率:结合签名与启发式扫描以提高准确性。
📥 安装
📦 通过包管理器安装
-
Windows:
-
Linux:

[!NOTE]
通过 Telegram 使用 Detect It Easy 机器人快速检查文件:@detectiteasy_bot
⚙️ 从源码构建
详细说明请参见 BUILD.md。
🐳 Docker 安装
在 Docker 容器中运行 DiE:
git clone --recursive https://github.com/horsicq/Detect-It-Easy
cd Detect-It-Easy/
docker build . -t horsicq:diec
🖥️ 使用方法
Detect It Easy 提供三个版本:
- die - 图形界面。
- diec - 命令行版本,用于批处理。
- diel - 轻量级 GUI 版本(仅扫描器)。
关于详细用法,请参考 RUN.md。
🔎 使用示例
- 🦠 恶意软件分析:识别文件类型、加壳器或保护措施。启发式引擎可检测多种恶意软件和文件病毒家族。
- 🛡 安全审计:判断可执行文件的潜在安全风险。
- 🔎 软件取证:审查软件组件并验证合规性。
💬 我们的社区
👋 你好!/ Привет! 欢迎来到 Detect It Easy 社区!
有问题、想法或只是想聊天?可以通过以下方式找到我们:
🏆 特别鸣谢
🤝 感谢所有贡献者
