DIE - Detect-It-Easy

hors

Новичок
Ветеран
Сообщения
6
Реакции
379


Detect It Easy, or abbreviated "DIE" is a program for determining types of files.

"DIE" is a cross-platform application, apart from Windows version there are also available versions for Linux and Mac OS.

Many programs of the kind (PEID, PE tools) allow to use third-party signatures. Unfortunately, those signatures scan only bytes by the pre-set mask, and it is not possible to specify additional parameters. As the result, false triggering often occur. More complicated algorithms are usually strictly set in the program itself. Hence, to add a new complex detect one needs to recompile the entire project. No one, except the authors themselves, can change the algorithm of a detect. As time passes, such programs lose relevance without the constant support.



Detect It Easy has totally open architecture of signatures. You can easily add your own algorithms of detects or modify those that already exist. This is achieved by using scripts. The script language is very similar to JavaScript and any person, who understands the basics of programming, will understand easily how it works. Possibly, someone may decide the scripts are working very slow. Indeed, scripts run slower than compiled code, but, thanks to the good optimization of Script Engine, this doesn't cause any special inconvenience. The possibilities of open architecture compensate these limitations.

DIE exists in three versions. Basic version ("DIE"), Lite version ("DIEL") and console version ("DIEC"). All the three use the same signatures, which are located in the folder "db". If you open this folder, nested sub-folders will be found ("Binary", "PE" and others). The names of sub-folders correspond to the types of files. First, DIE determines the type of file, and then sequentially loads all the signatures, which lie in the corresponding folder. Currently the program defines the following types:

MSDOS executable files MS-DOS
PE executable files Windows
ELF executable files Linux
MACH executable files Mac OS
Binary all other files

You could download binaries for Windows, Linux and Mac here: http://ntinfo.biz/
https://github.com/horsicq/Detect-It-Easy

Download DIE ver. 2.05 (Mac OS X, DMG)
Download DIE ver. 2.05 (Mac OS X, ZIP)
Download DIE ver. 2.05 (Windows)
Download DIE ver. 2.05 (Windows, UPX)
Download DIE ver. 2.05 (Linux Ubuntu 64-bit(x64))
Download DIE DLL (Windows)
Source code
How to build DiE from sources
 

SDK

Ветеран
Ветеран
Сообщения
169
Реакции
34
hors
Тестовый файл ничем не упакован Microsoft Visual C++ 6.0

немного манипуляции с upx криптором и добавление мусора в секции и уже творится что то интересное:


peid 0-95 UPolyX v0.5 [Overlay] *

Exeinfope Unknown packed file

rdg Borland Delphi

DIE 2.02 PELock(-)[-]

DIE 3.02 Turbo Linker(4.29)[GUI32]

ну а современные rat-скрипты завернутые интерпритатор net обфуцированный отображает как чистый dot net

как говорил Indy обнавляй каждый день криптор и app и никакие анализаторы не помогут

(как оказалось сейчас все вт технологии ушли в интернет обфуцируются криптуются онлайн а интерпритаторы скриптов обновляются каждую неделю )
когда это дойдет и до обычного ПО эти все анализаторы будут без полезны

DIE 3.02 форматы mod mp4 sna tap raw com kgb z80 не распазнаёт
 

hors

Новичок
Ветеран
Сообщения
6
Реакции
379
немного манипуляции с upx криптором и добавление мусора в секции и уже творится что то интересное:
никакие анализаторы не помогут
все анализаторы будут без полезны
Это всё конечно очень печально. :(

1622986979581.jpeg
 
Последнее редактирование:

mak

Соломенные сандалии
Администратор
Сообщения
652
Реакции
377
@SDK, ничего это не поменяет, в простом ПО возникнут сложности, детект легче будет, такая тема уже была, отключить дальнейшую мутацию достаточно просто, как только пример попадает в клауд или среду эмуляции, ему конец.

Анализатор это инструмент в первую очередь, просто тыкать файлы и смотреть сигнатуру не всегда ультра продуктивно, до этого нужно поработать руками. Все полиморфные моды ты никогда не покроешь, но можно иметь детектор полиморфных участков, детектировать сам факт полиморфного участка, антивирусы вроде как делают это.

Полиморфный детект сигнатуры отличается от простого детекта по шаблонам, можно использовать мета шаблоны, как например здесь - GRAP: define and match graph patterns within binaries, но на мета уровне. Для каждой полиморфной техники нужно писать свой обработчик.

Простые статик анализаторы всегда будут в теме :) От проекта нет смысла требовать детектить любой полиморф.
 

ajak

Зарегистрированный
Сообщения
5
Реакции
3
У Хорса самые крутые утилиты!!!
 

SDK

Ветеран
Ветеран
Сообщения
169
Реакции
34
надо больше плагинов различных crc md5 fix ,unpackers-packers,и подсказок чём " взять" с ссылками /

детект можно обойти правкой пары байт например заменой 45 E 65=e

и например выдать один протектор Enigma за другой vmp и даже два если поменять имена секций.

test.exe Borland Delphi(-)[-] Turbo Linker(2.25*,Delphi)[GUI32]

test 2.exe Borland Delphi(-)[-] Turbo Linker(2.25*,Delphi)[GUI32] VMProtect(-)[-] Obsidium(-)[-]

или просто выдать за чистый файл . rdg тоже Энигму не знает последствия сложно представить но дальше вы знаете.
 
Последнее редактирование:
Верх Низ