ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

x64dbg-MCP Server:用AnalyzeModule与DetectOEP快速破解加壳程序的完整指南

x64dbg-MCP Server:用AnalyzeModule与DetectOEP快速破解加壳程序的完整指南 x64dbg-MCP Server用AnalyzeModule与DetectOEP快速破解加壳程序的完整指南【免费下载链接】x64dbg-mcp-serverx64dbg-MCP Server is a native MCP (Model Context Protocol) plugin for x64dbg that exposes the debuggers full functionality over HTTP. Connect any MCP-compatible AI assistant and control x64dbg programmatically: set breakpoints, step through code, read memory, dump registers, and more. Built with Zig — zero dependencies, single-binary output, cros项目地址: https://gitcode.com/gh_mirrors/x6/x64dbg-mcp-serverx64dbg-MCP Server 是一款为 x64dbg 打造的 MCP模型上下文协议插件通过 HTTP 把调试器的全部能力暴露给 AI 助手。借助其中的AnalyzeModulePE 结构解析与DetectOEP入口点检测两个工具你可以让 AI 帮你完成加壳程序Packed Executable的静态体检分析节表、定位入口点、识别壳的典型特征是逆向工程、恶意软件分析入门的实用起点。整个项目用 Zig 编写零依赖、单二进制输出。为什么加壳程序分析要从 PE 解析入手壳Packer会把真实代码压缩或加密把 PE 头里的入口点EP改到壳自己的解密代码上。因此分析加壳程序的套路几乎是固定的看PE 结构——节表是否异常RWX 节、磁盘大小为 0 的节等看入口点——EP 落在哪个节符不符合正常程序的特征找到OEP原始入口点从那里开始跟踪去壳。x64dbg-MCP Server 把前两步封装成了两个 MCP 工具AI 助手可以直接调用无需你手动查文档。五分钟上手安装与连接 x64dbg MCP 插件从 Release 下载或用 build.zig 源码构建得到插件文件把dist/目录内容整个拷入 x64dbg 根目录同时部署 x32 与 x64 版本启动 x64dbgMCP Server 会自动在后台启动 HTTP 服务默认端口x64 版 9094、x32 版 9095。然后在你的 MCP 客户端如.mcp.json中这样配置即可{ mcpServers: { x64dbg: { type: http, url: http://localhost:9094/, headers: { Authorization: Bearer YOUR_TOKEN_HERE } } } }Token 在插件首次运行时自动生成可在Plugins x64dbg-MCP Server Configure MCP Server...中查看或轮换。第一步AnalyzeModule 快速解析 PE 结构对 AI 说「分析一下 main.exe 的 PE 结构」它便会调用AnalyzeModule。这个工具接收一个module参数在 tools.zig 中实现它会从进程内存中逐级读取通过 DOS 头偏移0x3C找到PE 签名解析COFF 头节数量、可选头大小、程序特征Characteristics判断是 PE32 还是 PE32Magic 值0x20b即 64 位读出入口点 RVA与映像总大小遍历每个节表项40 字节一项输出节名、虚拟地址、虚拟大小、磁盘大小及 X/R/W 权限标志。典型输出类似Module: main.exe Base: 0x7FF7A1230000 Format: PE32 Entry Point: 0x7FF7A1234000 (RVA 0x4000) Image Size: 0x5000 (20 KB) Sections: 3 .text VA0x1000 VSize0x3000 RawSize0x3000 [XR] .data VA0x4000 VSize0x1000 RawSize0x200 [RW] .rsrc VA0x5000 VSize0x2000 RawSize0x2000 [R]一眼就能看出哪些节权限异常——正常程序很少出现.text之外的可执行节更不会有既可读又可写的代码节。第二步DetectOEP 自动识别加壳迹象确认目标可疑后让 AI 调用DetectOEP。它同样解析 PE 头但重点放在 入口点检测 与壳特征判定上主要检查三类信号检测项说明RWX 节某节同时具备可读、可写、可执行权限——壳的典型做法先写入解密出的代码再跳过去执行磁盘大小为 0 的节RawSize0但VSize0通常是运行期由壳填充的解压区EP 落在任何节之外说明入口点指向的位置在节表覆盖范围之外高度可疑命中任一信号时工具会给出明确提示例如OEP Detection for main.exe Stated Entry Point: 0x7FF7A1234000 (RVA 0x4000) EP is in section .text (RVA 0x1000, size 0x3000) WARNING: Section is RWX - typical of packers! Possibly packed. Set a hardware breakpoint on ESP at EP and run to find OEP.没命中任何迹象则会提示No packing indicators detected. EP likely is OEP.让你免去不必要的深挖。从 OEP 到去壳配套的实用工具链DetectOEP 给出的在 EP 处对 ESP 下硬件断点再 Run正是业界常用的 OEP 定位手法。借助 MCP 工具链这套流程可以全部交给 AI 完成LoadBinary—— 把可疑可执行文件载入调试器SetHardwareBreakpoint—— 在 EP 处对 ESP 下硬件断点支持 DR0–DR3、读/写/执行条件runWaitForPause—— 运行目标并在暂停时自动回报AI 会告诉你停在了哪个地址GetDumpableRegions实现见此处—— 列出可导出的已提交、可读内存区域DumpMemory/DumpModule—— 把脱壳后的内存或整个模块落盘得到可加载的干净副本GetImports/GetStrings/FindPattern—— 验证去壳结果检查导入表和字符串是否恢复。整个过程你只需与 AI 对话加载这个程序在 EP 处断住运行到 OEP然后把模块 dump 出来。工作原理插件如何直接驱动调试器很多同类工具靠外部进程轮询而 x64dbg-MCP Server 是运行在 x64dbg 进程内的原生插件它在启动时从x64bridge.dll与x64dbg.dll运行时解析 SDK 符号见 bridge.zig在后台线程启动 HTTP 服务见 mcp_server.zig。每个 MCP 工具请求经 JSON-RPC 2.0 分派后直接映射为一次调试器 API 调用——AnalyzeModule的每个字节都是通过memRead从目标进程内存中现读现算的因此拿到的是运行态的真实数据比离线解析磁盘文件更可靠壳的脱壳就发生在内存中。安全须知与适用场景⚠️ 该 Server 拥有对目标进程的完全读写控制能力且通信走未加密 HTTP。请务必只在受信任网络内使用、保管好 Bearer Token缺失即401拒绝、仅在授权的目标上操作。项目免责声明见 README.md许可为 MITLICENSE。这个工作流特别适合以下场景 逆向学习分析带壳样本的 PE 结构理解 OEP 是什么️ 安全研究对可疑程序做快速是否加壳体检 AI 辅助让大模型按标准去壳流程操作调试器减少重复劳动。常见问题 FAQQAnalyzeModule 和 DetectOEP 有什么区别A前者输出完整的 PE 结构格式、入口、映像大小、全部节表后者是针对性检测判断 EP 是否可信、是否命中壳特征并给出下一步建议。Q提示Target is running. Pause first.怎么办A两个工具都需要目标处于暂停状态先让 AI 调用PauseDebug再重试。Q检测出加壳后 AI 会自动帮我找 OEP 吗A可以。把本文从 OEP 到去壳一节的操作交给 AI它会依次调用断点、运行、dump 等工具完成流程。Q支持 32 位调试吗A支持同一份代码构建出 x32/x64 两个插件32 位版本默认监听 9095 端口还可额外使用GetSEHChain遍历 SEH 链等工具。【免费下载链接】x64dbg-mcp-serverx64dbg-MCP Server is a native MCP (Model Context Protocol) plugin for x64dbg that exposes the debuggers full functionality over HTTP. Connect any MCP-compatible AI assistant and control x64dbg programmatically: set breakpoints, step through code, read memory, dump registers, and more. Built with Zig — zero dependencies, single-binary output, cros项目地址: https://gitcode.com/gh_mirrors/x6/x64dbg-mcp-server创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表