史上最全 Windows 安全工具錦集

史上最全 Windows 安全工具錦集

“工欲善其事,必先利其器。”

在深信服安全團隊整理的常用工具的基礎上,又添加了一批實用工具包括:調試反彙編工具、應急工具、流量分析工具和WebShell查殺工具,希望可以幫助到一些安全行業的朋友。

PE工具篇

PETools

PETools 是一款免費的PE文件編輯工具。PEditor 功能有轉存進程、檢測可執行文件加殼類型、在SoftICE中插入中斷、編輯PE文件的導入表、節表、重建校驗和、重建程序等,其自帶了一個簽名管理程序可自己添加更多的殼類型來讓 PETools 識別,支持插件,並帶有插件編寫示例,你也可以自己開發需要的插件。

史上最全 Windows 安全工具錦集

PEiD

一款著名的PE偵殼工具,可以檢測PE常見的一些殼,但是目前已經無法從官網獲得:

史上最全 Windows 安全工具錦集

EXEInfoPE

PE偵殼工具,PEiD的加強版,可以查看EXE/DLL文件編譯器信息、是否加殼、入口點地址、輸出表/輸入表等等PE信息:

史上最全 Windows 安全工具錦集

下載地址:http://www.exeinfo.xn.pl/

DetectIt Easy

開源的PE偵殼工具,是一個跨平臺的應用程序,有Windows、Linux、Mac OS多個可用版本:

史上最全 Windows 安全工具錦集

下載地址:http://ntinfo.biz/index.html

CFFExplorer

一款優秀的PE32 &PE64編輯工具,可以方便的查看及編輯PE文件。完全支持.NET文件格式:

史上最全 Windows 安全工具錦集

下載地址:https://ntcore.com/?page_id=388

StudyPE

PE32 & PE64 查看分析集成工具,具有強大的PE結構處理分析功能,在查殼方面功能略顯薄弱:

史上最全 Windows 安全工具錦集

下載地址:https://bbs.pediy.com/thread-246459-1.htm

調試/反編譯工具篇

OllyDbg

Ring3級調試器,支持插件擴展功能,唯一不足的是OD是一個32位調試器,不支持調試64位程序。官方給出的原版程序是無插件的,有需要的童鞋可以在吾愛破解論壇自行搜索:

史上最全 Windows 安全工具錦集

下載地址:http://www.ollydbg.de/

WinDbg

支持Windows平臺,用戶態和內核態的調試器,有圖形界面和命令行兩種調試方式。其強大的內核調試功能收穫了眾多的追捧者:

史上最全 Windows 安全工具錦集

下載地址:https://docs.microsoft.com/zh-cn/windows-hardware/drivers/debugger/debugger-download-tools

x32dbg/x64dbg

一款開源的調試器,從界面和操作使用和OD相似,支持32位和64位應用程序的調試。解決了OD對64位應用程序調試上的缺陷:

史上最全 Windows 安全工具錦集

下載地址:https://x64dbg.com/#start

dnSpy

一款針對.NET程序的開源逆向程序的工具。包含了反彙編器,調試器和彙編編輯器等功能組件,支持插件功能:

史上最全 Windows 安全工具錦集

下載地址:https://github.com/0xd4d/dnSpy

IDAPro

全稱:InteractiveDisassembler Professional,交互式反彙編器專業版,目前最棒的靜態反編譯工具,是眾多安全人士的首選:

史上最全 Windows 安全工具錦集

下載地址:https://www.hex-rays.com/products/ida/

VB Decompiler

針對Visual Basic 5.0/6.0開發的程序的反編譯器:

史上最全 Windows 安全工具錦集

下載地址:https://www.vb-decompiler.org/products/cn.htm

應急工具篇

日誌相關

Sysmon

WindowsSysinternals出品的一款Sysinternals系列中的工具。它以系統服務和設備驅動程序的方法安裝在系統上,並保持常駐性。用來監視和記錄系統活動,並記錄到windows事件日誌,可以提供有關進程創建,網絡鏈接和文件創建時間更改的詳細信息:

史上最全 Windows 安全工具錦集

下載地址:https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

LastActivityView

是一款電腦操作記錄查看器,直接調用系統日誌,顯示安裝軟件、系統啟動、關機、網絡連接、執行exe 的發生時間和路徑:

史上最全 Windows 安全工具錦集

下載地址:http://www.nirsoft.net/utils/computer_activity_view.html

註冊表相關

Regshot

註冊表比較工具,通過抓取兩次註冊表快速比較得出兩次註冊表的不同之處:

史上最全 Windows 安全工具錦集

下載地址:https://sourceforge.net/projects/regshot/

Autoruns

基於Windows平臺的自動運行程序的管理工具。可以控制登錄時的加載程序、驅動程序加載、服務啟動、任務計劃等 Windows 中各種方面的啟動項:

史上最全 Windows 安全工具錦集

下載地址:https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns

進程相關

ProcessHacker

一款功能豐富的開源系統進程輔助工具,可以方便的查看進程的運行情況、內存以及模塊信息,還可以對進程進行管理:

史上最全 Windows 安全工具錦集

下載地址:https://processhacker.sourceforge.io/

PowerTool

一款免費的進程管理器,可以Unlock佔用文件的進程,查看文件或文件夾被佔用的情況,內核模塊和驅動的查看管理,進程模塊的內存dump等工具:

史上最全 Windows 安全工具錦集

下載地址:https://www.portablesoft.org/

ProcessLasso

一款獨特的調試進程級別的系統優化工具,主要功能是基於其特別的算法動態調整各個進程優先級以實現為系統減負的目的。可以用來監視進程動作:

史上最全 Windows 安全工具錦集

下載地址:https://bitsum.com/

Process Explorer

Process Explorer是由Sysinternals開發的Windows系統和應用程序監視工具,目前已併入微軟旗下。不僅結合了Filemon(文件監視器)和Regmon(註冊表監視器)兩個工具的功能,還增加了多項重要的增強功能。包括穩定性和性能改進、強大的過濾選項、進程樹對話框(增加了進程存活時間圖表)、可根據點擊位置變換的右擊菜單過濾條目、集成帶源代碼存儲的堆棧跟蹤對話框、更快的堆棧跟蹤、可在 64位 Windows 上加載 32位 日誌文件的能力、監視映像(DLL和內核模式驅動程序)加載、系統引導時記錄所有操作等。

史上最全 Windows 安全工具錦集

下載地址:https://docs.microsoft.com/en-us/sysinternals/downloads/process-explorer

文件相關

Process Monitor

一款擁有功能強大的監視和過濾的高級Windows進程監視器工具,可實時顯示文件系統、註冊表、進程/線程的活動。

史上最全 Windows 安全工具錦集

下載地址:https://www.sysinternals.com

HashTab

文件校驗工具,分為免費個人版以及付費版。下載安裝後可以通過查看文件屬性中的HashTab快速得到文件的哈希值,支持多種哈希算法:

史上最全 Windows 安全工具錦集

下載地址:http://implbits.com/products/hashtab/

HashChecker

一款開源的文件校驗工具,安裝完成後可以通過文件屬性中的文件校驗快速得到文件的哈希值。支持右鍵菜單創建校驗文件功能和批量校驗功能:

史上最全 Windows 安全工具錦集

下載地址:http://code.kliu.org/hashcheck/

Unlocker

一款右鍵擴充工具,通過刪除文件和程序關聯的方式解除文件的佔用。在解除佔用時不會強制關閉佔用文件進程:

史上最全 Windows 安全工具錦集

下載地址:http://emptyloop.com/unlocker/

Everything

強大的Windows桌面搜索引擎,可以在NTFS捲上快速的根據名稱查找文件和目錄:

史上最全 Windows 安全工具錦集

下載地址:https://www.voidtools.com/zh-cn/

Winhex

是一款優秀的十六進制編輯器,在計算機取證,數據恢復,低級數據處理和IT安全領域非常有用:

史上最全 Windows 安全工具錦集

下載地址:https://www.x-ways.net/winhex/

BinDiff

一款開源的二進制文件對比工具,可幫助安全人員快速發現反彙編代碼中的差異和相似之處。支持x86、MIPS、ARM/AArch64、PowerPC等架構進行二進制文件的對比:

史上最全 Windows 安全工具錦集

下載地址:https://www.zynamics.com/software.html

BeyondCompare

一款由ScooterSoftware推出的文件比較工具。主要用於比較兩個文件夾或者文件並將差異以顏色標記,比較的範圍包括目錄,文檔內容等:

史上最全 Windows 安全工具錦集

下載地址:http://www.beyondcompare.cc/xiazai.html

內存相關

SfAntiBotPro

內存檢索工具,可以根據輸入的字符串快速檢索計算機內存,輸出包含該字符串的進程信息,在進行惡意域名檢測時有事半功倍的效果:

史上最全 Windows 安全工具錦集

下載地址:

(32位)http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z

(64位)http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z

DumpIt

是一款免安裝的Windows內存鏡像取證工具,可以使用其輕鬆的將一個系統的完整內存鏡像下來,並用於後續的調查取證工作:


史上最全 Windows 安全工具錦集

下載地址:https://my.comae.com/tools

設備監控

USBLogView

一款USB設備監控軟件,後臺運行,可以記錄插入或拔出系統的任何USB的詳情信息:

史上最全 Windows 安全工具錦集

下載地址:https://www.nirsoft.net/utils/usb_log_view.html

集成工具

PC Hunter

一款驅動級的系統維護工具,能夠查看各種Windows的各類底層系統信息,包括進程、驅動模塊、內核、內核鉤子、應用層鉤子,網絡、註冊表、文件、啟動項、系統雜項、電腦體檢等:

史上最全 Windows 安全工具錦集

下載地址:http://www.xuetr.com/

MalwareDefender

一款 HIPS (主機入侵防禦系統)軟件,用戶可以自己編寫規則來防範病毒、木馬的侵害。另外,MalwareDefender提供了很多有效的工具來檢測和刪除已經安裝在您的計算機系統中的惡意軟件:

史上最全 Windows 安全工具錦集

下載地址:https://labs.360.cn/malwaredefender/

火絨劍

一款用於分析、處理惡意程序的安全工具軟件,提供了“程序行為監控”、“進程管理”、“文件管理”、“註冊表管理”、“系統啟動項管理”、”內核程序管理“、“代碼鉤子掃描”七大功能:

史上最全 Windows 安全工具錦集

下載地址:

(火絨劍獨立版,不支持win8.1以上的系統)down4.huorong.cn/hrsword.exe

流量分析工具篇

WireShark

一款網絡封包分析工具,可以幫助用戶深入分析網絡協議,涵蓋上百種協議以及各類主要平臺。通過GUI或TTY-mode瀏覽數據:

史上最全 Windows 安全工具錦集

下載地址:wireshark.org/download.html

Fiddler

C#編寫的http抓包改包工具,相較wireshark更加輕量級,在http和https數據包的抓取上更加專業。還能設置斷點,修改請求和響應的數據,模擬弱網絡環境。支持插件擴展:

史上最全 Windows 安全工具錦集

下載地址:https://www.telerik.com/download/fiddler

MicrosoftNetwork Monitor

只支持Windows平臺的網絡數據分析工具,提供了一個專業的網路實時流量圖形界面,擁有識別和監控超過300種網絡協議的能力:

下載地址:https://www.microsoft.com/en-us/download/details.aspx?id=4865

CapsaPacket Sniffer

網絡分析工具,用於網絡監控、故障排除和網絡診斷等功能:

史上最全 Windows 安全工具錦集

下載地址:https://www.colasoft.com/capsa-free/

NetworkMiner

支持Windows平臺的網絡取證分析工具,通過嗅探或者分析PCAP文件可以偵測到操作系統,主機名和開放的網絡端口主機:

史上最全 Windows 安全工具錦集

下載地址:https://sourceforge.net/projects/networkminer/files/networkminer/

AngryIP Scanner

這是一款開源的網絡掃描儀,支持Linux,Windows和Mac OS X平臺,可以在最短的時間內掃描遠端主機IP運作情況,包括主機名,目前開放的端口和IP的運作情況:

史上最全 Windows 安全工具錦集

下載地址:https://angryip.org

WebShell查殺工具篇

D盾

D盾是一個專為IIS設計的主動防禦保護軟件,有一句話免疫,主動後門攔截,SESSION保護,防WEB嗅探,防CC,防篡改,注入防禦,防XSS,防提權,上傳防禦,未知0day防禦,異形腳本防禦等功能,以內外保護的方式防止網站和服務器被入侵。

史上最全 Windows 安全工具錦集

下載地址:http://www.d99net.net/

WebShellKiller

WebShellKiller是個Web後門專殺工具,不僅支持Webshell掃描,還支持暗鏈掃描。該工具將傳統的技術與人工智能技術相結合、靜態掃描和動態分析相結合,更精準的檢測出Web網站已知和未知的後門文件:

史上最全 Windows 安全工具錦集

下載地址:

(Windows平臺)https://edr.sangfor.com.cn/tool/WebShellKillerTool.zip

(Linux平臺)http://edr.sangfor.com.cn/api/download/WebShellKillerForLinux.tar.gz

WEBDIR+

在線WebShell掃描器:

史上最全 Windows 安全工具錦集

鏈接地址:https://scanner.baidu.com/#/pages/intro

WebShellDetector

在線WebShell掃描器:

史上最全 Windows 安全工具錦集

鏈接地址:http://www.shelldetector.com

WEBSHELL.PUB

在線WebShell掃描器:

史上最全 Windows 安全工具錦集

下載鏈接:http://www.shellpub.com


分享到:


相關文章: