網友評分: 5.5分
PEiD 0.95漢化版是一款著名的查殼工具,其功能強大,現在有軟件很多都加了殼,給破解漢化帶來非常大的不便,PEiD幾乎可以偵測出所有的殼,其數量已超過470 種PE文檔 的加殼類型和簽名,另外還可識別出EXE文件是用什么語言編寫的,比如:VC++、Delphi、VB或Delphi等。
1.掃描模式
正常掃描模式:可在PE文檔的入口點掃描所有記錄的簽名;
深度掃描模式:可深入掃描所有記錄的簽名,這種模式要比上一種的掃描范圍更廣、更深入;
核心掃描模式:可完整地掃描整個PE文檔,建議將此模式作為最后的選擇。
PEiD內置有差錯控制的技術,所以一般能確保掃描結果的準確性。前兩種掃描模式幾乎在瞬間就可得到結果,最后一種有點慢,原因顯而易見。
2.命令選項
peid -time 顯示信息
peid -r 掃描子目錄
peid -nr 不掃描子目錄
peid -hard 采用核心掃描模式
peid -deep 采用深度掃描模式
peid -norm 采用正常掃描模式
3.主要模塊
任務查看模塊:可以掃描并查看當前正在運行的所有任務和模塊,并可終止其運行;
多文件掃描模塊:可同時掃描多個文檔。選擇“只顯示PE文件”可以過濾非PE文檔;選擇“遞歸掃描”可掃描所有文檔,包括子目錄。
Hex十六進制查看模塊:可以以十六進制快速查看文檔。
4.插件
Krypto ANALyzer
PEID通用脫殼器
通用OEP查找器
Add Signature
Advanced Scan
Crc32
檢測(除了一些啟發式):
ASProtect 1.1
ASProtect 1.1b
ASProtect 1.11c
ASProtect 1.2
ASProtect 1.23 Beta 18
ASProtect 1.23 RC1
ASProtect 1.23 RC4 build 08.07 Release
ASProtect 1.30 build 08.24 beta
ASProtect 1.31 build 04.19 Beta
ASProtect 1.31 build 04.27 Beta
ASProtect 1.31 build 05.18 RC
ASProtect 1.31 build 6.14 Release
ASProtect 1.32 build 10.04 Beta
ASProtect 1.32 build 10.20 Beta
ASProtect 1.33 build 03.07 Release
ASProtect 1.35 build 01.06 Release
ASProtect 1.35 build 01.14 Release
ASProtect 1.35 build 01.26 Release
ASProtect 1.35 build 04.25 Release
ASProtect 1.35 build 06.26 Release
ASProtect 1.4 build 01.14 Beta
ASProtect 1.4 build 01.26 Beta
ASProtect 2.00 build 01.13 Release
ASProtect 2.00 build 06.23 Alpha
ASProtect 2.00 build 10.04 Beta
ASProtect 2.00 build 10.20 Beta
AsProtect 2.1 build 02.19 Release
ASProtect 2.11 SKE build 03.13 Release
ASProtect 2.11 SKE build 04.27 Trial
ASProtect 2.2 SKE build 01.06 Release
ASProtect 2.2 SKE build 01.14 Release
ASProtect 2.2 SKE build 03.05 Release
ASProtect 2.2 SKE build 06.05 Release
ASProtect 2.2 SKE build 04.25 Release
ASProtect 2.3 SKE build 03.05 Beta
ASProtect 2.3 SKE build 03.19 Beta
ASProtect 2.3 SKE build 04.23 Beta
ASProtect 2.3 SKE build 04.25 Beta
ASProtect 2.3 SKE build 04.26 Beta
ASProtect 2.3 SKE build 05.14 Beta
ASProtect 2.3 SKE build 06.26 Beta
PEiD最常用的插件就是脫殼,PEiD的插件里有個通用脫殼器,能脫大部分的殼,如果脫殼后import表損害,還可以自動調用ImportREC修復import表,點擊"=>"打開插件列表。
根據插件列表,還可以專門針對一些殼脫殼,效果比通用脫殼器會好
點擊EP后的>可以展開Section塊列表。
再在Section塊表上右擊鼠標,可以看到以下菜單選項:
點擊搜索全0處,會把所有塊中全0的區塊搜出來,這樣我們可以在這些代碼上加自己想加的code,非常方便。
直接用winhex改就行了。