**4,**foremost
【Foremost可以处理图像文件,例如由dd,Safeback,Encase等生成的图像文件,或直接在驱动器上。页眉和页脚可以由配置文件指定,也可以使用命令行开关指定内置文件类型。这些内置类型查看给定文件格式的数据结构,从而实现更可靠,更快速的恢复。在数字取证中和CTF中常用来恢复、分离文件。它默认支持19种类型文件(jpg, gif, png, bmp, avi, exe, mpg, mp4, wav, riff, wmv, mov, pdf, ole, doc, zip, rar, html, cpp 等文件)的扫描识别恢复,还可以通过(通过配置它的配置文件foremost.conf)增加新的支持类型。**】
**

看到上面大佬博客的介绍想必也能看出这款工具的强大作用
foremost对我个人来说,感觉是和上面的binwalk差不多的都是分离文件编译文件,但是foremost又比binwalk好很多功能啊,速度啊之类的都是胜过binwalk我一般都会把这两款都下载上binwalk分不了的就去foremost试试也是我的一个习惯,如果你是一个存储空间的极致压缩能手那直接下载foremost就行了
foremost [-v|-V|-h|-T|-Q|-q|-a|-w-d] [-t <type>] [-s <blocks>]``[-k <size>][-b <size>] [-c <file>] [-o <dir>] [-i <file]
它的命令信息
-V - 显示版权信息并退出``-t - 指定文件类型. (-t jpeg,pdf ...)``-d - 打开间接块检测 (针对UNIX文件系统)``-i - 指定输入文件 (默认为标准输入)``-a - 写入所有的文件头部, 不执行错误检测(损坏文件)``-w - 向磁盘写入审计文件,不写入任何检测到的文件``-o - 设置输出目录 (默认为./output)``-c - 设置配置文件 (默认为foremost.conf)``-q - 启用快速模式. 在512字节边界执行搜索.``-Q - 启用安静模式. 禁用输出消息.``-v - 详细模式. 向屏幕上记录所有消息。
下载地址:kali系统上是有的如果你是kali系统直接
sudo apt-get update``sudo apt-get install foremost
**windows地址:https://github.com/raddyfiy/foremost
**
5,Exeinfo PE
此工具为查壳工具常用于CTF的逆向题

拥有鉴定相当多文件类别的能力.整合了丰富的PEiD的签名库,下面是实物图:

下载地址:https://exeinfo-pe32.en.softonic.com/
**6,UPX
**
全称:the Ultimate Packer for eXecutables
一款加脱壳工具,也是用于CTF的逆向题目中,下面是bing的描述


8096

被折叠的 条评论
为什么被折叠?



