Abstract
Keywords 安全工具  安全工具 
Citation Yao Qing-sheng.Windows 安全工具锦集.FUTURE & CIVILIZATION Natural/Social Philosophy & Infomation Sciences,20220628. https://yaoqs.github.io/20220628/windows-an-quan-gong-ju-jin-ji/

PE 工具篇

  • PEiD

    一款著名的 PE 侦壳工具,可以检测 PE 常见的一些壳,但是目前已经无法从官网获得:

  • EXEInfoPE

    PE 侦壳工具,PEiD 的加强版,可以查看 EXE/DLL 文件编译器信息、是否加壳、入口点地址、输出表 / 输入表等等 PE 信息:下载地址:http://www.exeinfo.xn.pl/

  • DetectIt Easy

    开源的 PE 侦壳工具,是一个跨平台的应用程序,有 Windows、Linux、Mac OS 多个可用版本:下载地址:http://ntinfo.biz/index.html

  • CFFExplorer

    一款优秀的 PE32 &PE64 编辑工具,可以方便的查看及编辑 PE 文件。完全支持.NET 文件格式:下载地址:https://ntcore.com/?page_id=388

  • StudyPE

    PE32 & PE64 查看分析集成工具,具有强大的 PE 结构处理分析功能,在查壳方面功能略显薄弱:下载地址:https://bbs.pediy.com/thread-246459-1.htm

调试 / 反编译工具篇

  • OllyDbg

    Ring3 级调试器,支持插件扩展功能,唯一不足的是 OD 是一个 32 位调试器,不支持调试 64 位程序。官方给出的原版程序是无插件的,有需要的童鞋可以在吾爱破解论坛自行搜索:下载地址:http://www.ollydbg.de/

  • WinDbg

    支持 Windows 平台,用户态和内核态的调试器,有图形界面和命令行两种调试方式。其强大的内核调试功能收获了众多的追捧者:下载地址:https://docs.microsoft.com/zh-cn/windows-hardware/drivers/debugger/debugger-download-tools

  • x32dbg/x64dbg

    一款开源的调试器,从界面和操作使用和 OD 相似,支持 32 位和 64 位应用程序的调试。解决了 OD 对 64 位应用程序调试上的缺陷:下载地址:https://x64dbg.com/#start

  • dnSpy

    一款针对.NET 程序的开源逆向程序的工具。包含了反汇编器,调试器和汇编编辑器等功能组件,支持插件功能:下载地址:https://github.com/0xd4d/dnSpy

  • IDAPro

    全称:InteractiveDisassembler Professional,交互式反汇编器专业版,目前最棒的静态反编译工具,是众多安全人士的首选:下载地址:https://www.hex-rays.com/products/ida/

  • VB Decompiler

    针对 Visual Basic 5.0/6.0 开发的程序的反编译器:下载地址:https://www.vb-decompiler.org/products/cn.htm

应急工具篇

日志相关

  • Sysmon

    WindowsSysinternals 出品的一款 Sysinternals 系列中的工具。它以系统服务和设备驱动程序的方法安装在系统上,并保持常驻性。用来监视和记录系统活动,并记录到 windows 事件日志,可以提供有关进程创建,网络链接和文件创建时间更改的详细信息:下载地址:https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

  • LastActivityView

    是一款电脑操作记录查看器,直接调用系统日志,显示安装软件、系统启动、关机、网络连接、执行 exe 的发生时间和路径:下载地址:http://www.nirsoft.net/utils/computer_activity_view.html

注册表相关

进程相关

  • ProcessHacker

    一款功能丰富的开源系统进程辅助工具,可以方便的查看进程的运行情况、内存以及模块信息,还可以对进程进行管理:下载地址:https://processhacker.sourceforge.io/

  • PowerTool

    一款免费的进程管理器,可以 Unlock 占用文件的进程,查看文件或文件夹被占用的情况,内核模块和驱动的查看管理,进程模块的内存 dump 等工具:下载地址:https://www.portablesoft.org/

  • ProcessLasso

    一款独特的调试进程级别的系统优化工具,主要功能是基于其特别的算法动态调整各个进程优先级以实现为系统减负的目的。可以用来监视进程动作:下载地址:https://bitsum.com/

文件相关

  • HashTab

    文件校验工具,分为免费个人版以及付费版。下载安装后可以通过查看文件属性中的 HashTab 快速得到文件的哈希值,支持多种哈希算法:下载地址:http://implbits.com/products/hashtab/

  • HashChecker

    一款开源的文件校验工具,安装完成后可以通过文件属性中的文件校验快速得到文件的哈希值。支持右键菜单创建校验文件功能和批量校验功能:下载地址:http://code.kliu.org/hashcheck/

  • Unlocker

    一款右键扩充工具,通过删除文件和程序关联的方式解除文件的占用。在解除占用时不会强制关闭占用文件进程:下载地址:http://emptyloop.com/unlocker/

  • Everything

    强大的 Windows 桌面搜索引擎,可以在 NTFS 卷上快速的根据名称查找文件和目录:下载地址:https://www.voidtools.com/zh-cn/

  • Winhex

    是一款优秀的十六进制编辑器,在计算机取证,数据恢复,低级数据处理和 IT 安全领域非常有用:下载地址:https://www.x-ways.net/winhex/

  • BinDiff

    一款开源的二进制文件对比工具,可帮助安全人员快速发现反汇编代码中的差异和相似之处。支持 x86、MIPS、ARM/AArch64、PowerPC 等架构进行二进制文件的对比:下载地址:https://www.zynamics.com/software.html

  • BeyondCompare

    一款由 ScooterSoftware 推出的文件比较工具。主要用于比较两个文件夹或者文件并将差异以颜色标记,比较的范围包括目录,文档内容等:下载地址:http://www.beyondcompare.cc/xiazai.html

内存相关

设备监控

集成工具

  • PC Hunter

    一款驱动级的系统维护工具,能够查看各种 Windows 的各类底层系统信息,包括进程、驱动模块、内核、内核钩子、应用层钩子,网络、注册表、文件、启动项、系统杂项、电脑体检等:下载地址:http://www.xuetr.com/

  • MalwareDefender

    一款 HIPS (主机入侵防御系统) 软件,用户可以自己编写规则来防范病毒、木马的侵害。另外,MalwareDefender 提供了很多有效的工具来检测和删除已经安装在您的计算机系统中的恶意软件:下载地址:https://labs.360.cn/malwaredefender/

  • 火绒剑

    一款用于分析、处理恶意程序的安全工具软件,提供了 “程序行为监控”、“进程管理”、“文件管理”、“注册表管理”、“系统启动项管理”、” 内核程序管理 “、“代码钩子扫描” 七大功能:下载地址:(火绒剑独立版,不支持 win8.1 以上的系统)

流量分析工具篇

  • WireShark

    一款网络封包分析工具,可以帮助用户深入分析网络协议,涵盖上百种协议以及各类主要平台。通过 GUI 或 TTY-mode 浏览数据:下载地址:wireshark.org/download.html

  • Fiddler

    C# 编写的 http 抓包改包工具,相较 wireshark 更加轻量级,在 http 和 https 数据包的抓取上更加专业。还能设置断点,修改请求和响应的数据,模拟弱网络环境。支持插件扩展:下载地址:https://www.telerik.com/download/fiddler

  • MicrosoftNetwork Monitor

    只支持 Windows 平台的网络数据分析工具,提供了一个专业的网路实时流量图形界面,拥有识别和监控超过 300 种网络协议的能力:下载地址:https://www.microsoft.com/en-us/download/details.aspx?id=4865

  • CapsaPacket Sniffer

    网络分析工具,用于网络监控、故障排除和网络诊断等功能:下载地址:https://www.colasoft.com/capsa-free/

  • NetworkMiner

    支持 Windows 平台的网络取证分析工具,通过嗅探或者分析 PCAP 文件可以侦测到操作系统,主机名和开放的网络端口主机:下载地址:https://sourceforge.net/projects/networkminer/files/networkminer/

  • AngryIP Scanner

    这是一款开源的网络扫描仪,支持 Linux,Windows 和 Mac OS X 平台,可以在最短的时间内扫描远端主机 IP 运作情况,包括主机名,目前开放的端口和 IP 的运作情况:下载地址:https://angryip.org

WebShell 查杀工具篇

引用自:https://www.freebuf.com/sectool/215644.html

References