万能脱壳工具是一款实用性极强的病毒分析辅助工具,软件操作简单、功能强大。工具搭载超级巡警格式识别引擎,支持多种文件格式识别,整合查壳、虚拟机脱壳、PE编辑重建、内存抓取等多项核心能力,一站式满足逆向分析、样本处理相关操作需求。

内置超级巡警格式识别引擎,识别精准,支持各类程序文件格式检测;
功能高度集成,将脱壳、PE 处理、内存调试、哈希计算等功能融为一体,无需切换多款工具;
支持虚拟机脱壳,内置解密机制,可处理部分加密导入表,应对多种加壳样本;
兼容 PEID 插件,扩展性强,可按需拓展更多分析能力;
操作直观简洁,能够快速完成样本脱壳与程序文件修复工作。
依托超级巡警格式识别引擎,实现各类文件格式识别;
程序查壳、虚拟机脱壳,支持部分加密导入表虚拟机解密与导入表抓取;
PE 文件编辑、PE 文件重建,修复脱壳后损坏的程序文件;
进程内存查看、内存 DUMP 转存,提取内存程序样本;
附加数据处理、文件地址相互转换;
支持加载 PEID 插件,拓展分析功能;
文件 MD5 数值计算;
快捷调用各类第三方辅助工具,提升样本分析效率。
一、查壳功能:支持文件拖拽,目录拖拽,可设置右键对文件和目录的查壳功能,除了FFI自带壳库unpack.avd外,还可以使用扩展壳库。
二、脱壳功能:如果在查壳后,Unpack按钮可用,则表示可以对当前处理文件进行脱壳处理,采用虚拟机脱壳技术,您不必担心当前处理文件可能危害系统。
三、PE编辑功能:本程序主界面可显示被检查的程序的入口点/入口点物理偏移,区段等信息,并且提供强大的编辑功能,其中PE Section后按钮可以编辑当前文件的节表,点击后出现Sections Editor窗口。
四、附加数据检测:可扫描应用程序是否包含附件数据,并提供了附加数据详细的起始位置和大小,可以用Del Overlay按钮和Save Overlay按钮进行相应的处理。
五、支持PEid插件:点Options按钮选择Load Plugins就可以使用PEid的插件功能,无需重启FFI,插件必须放plugins目录下,然后点Plugin》就可看到相应插件信息。
六、ReBuild PE 功能:本功能主要是用来对脱壳后的PE文件进行修复,一般可用来解决脱壳后无法重新加壳等问题,使用ReguildPE按钮即可完成此功能。
七、第三方工具支持:在Options按钮中,点Manage Tools按钮,可以用右键菜单添加/删除IDA/OllyDBG等第三方工具,这样就可以直接在FFI里启动OllyDBG、IDA这些工具来打开当前文件进行反汇编。
八、进程DUMP:点TaskView按钮后,可以进行进程的终止,进程中模块内存的dump,目前支持三种dump方式:Dump Full、Dump Partial和Dump Region,还支持自动修正主模块内存镜像大小。
1、安装完成后,运行万能脱壳工具软件,进入主界面;
2、在软件界面单击“...”打开你需要脱壳的应用程序后即可得知应用程序的相关信息;
3、然后根据所需进行脱壳即可
