[新手上路]批处理新手入门导读[视频教程]批处理基础视频教程[视频教程]VBS基础视频教程[批处理精品]批处理版照片整理器
[批处理精品]纯批处理备份&还原驱动[批处理精品]CMD命令50条不能说的秘密[在线下载]第三方命令行工具[在线帮助]VBScript / JScript 在线参考
返回列表 发帖

[安全相关] 批处理危险等级

本帖最后由 bluewing009 于 2011-10-15 11:36 编辑

鉴于大家对批处理的想法.....额
特别写了这么一个对目标批处理进行 危险等级划分可疑程度评估 的一个小工具
通过这个工具,你可以大致判定一个陌生的批处理是危险还是安全~

希望大家支持~!
大家多提意见才是对我的最大帮助~
PS:可以M我或者回帖时带上你用来判定的批处理

说明:

1.可以对拖入的批处理进行分析,显示危险等级和可疑程度,并在目标文件夹下生成 详细分析.txt 里面有当前文件的详细敏感命令的分析:敏感命令所在行敏感命令作用以及当前命令内容
2.自带一个解密组件,可以对当前常见的批处理加密进行解析,从而能够正确的判断
3.危险等级划分为5个等级,用★表示:★越多表示危险等级越高
4.可疑程度是用来辅助判定,有些批处理虽然危险等级很高,但是可疑程度很低,我们就可以大致认为:这是一个虽然涉及敏感命令的正常批处理(在详细分析.txt中有列举出各敏感命令,大家可以判定是误报还是确有其事)


附件下载:

关于附件:
考虑到其作为一个判别工具,当前的附件进行轻微加密

说是加密过的,了解的人轻松就能看到~


-------------------------更新说明-------------------------

0.0 测试版,希望那个大家提建议
0.1 添加敏感命令数量
0.2 重新编写判别方式,减少文件体积
0.3 修正因为@导致该语句无法判断的问题
0.4 优化@字符检测,减少运行时间
0.5 修正因为路径为题导致可疑程度超过100%
0.6 修正for if 单独一行时敏感命令无法判别的问题
0.7 修正对加密的批处理敏感性判定
0.8 添加在线更新组件,方便大家测试更新
0.9 添加对输出文件的处理 针对 echo > 命令
1.0 修正输出路径,修正对 标签 注释 的忽略

1.1 添加敏感命令,修改进度计数方式
1.2 添加敏感命令,修正可能无法更新的问题
1.3 修正set /p 导致的一场中断 添加空变量解密 修正特殊符号导致的错误退出

---------------------------------------------------------------
附件: 您需要登录才可以下载或查看附件。没有帐号?注册
1

评分人数

4# plp626

只是个想法然后把它完成而已
原来是通过这个findstr的方法写一个能够自动添加注释的东东....这个算是个衍生品吧


只能是尽力完成对批处理的分类....要想完全...额 还是很难的
  因为每个人的写法、用词习惯都不同,甚至连命令的参数位置都不一样

无奈....

TOP

本帖最后由 bluewing009 于 2011-7-10 14:43 编辑

6# powerbat


强烈推荐使用沙盘...Sandboxie  
免费...

TOP

9# zm900612



本来这些命令本身没有错,问题是用的人.....

现在有越来越危险的趋势,甚至开始使用debug  比如恶意用int13中断写硬盘引导区...

TOP

11# canyuexiaolang



所以“可疑程度”一向比较低...~

TOP

13# BillGates

放心  还在更新  只不过最近有点忙呢~

TOP

16# BillGates
1.1主要增加了两个敏感命令 easer icacls

修改了进度计数方式,

TOP

抱歉

18# zm900612


额……杯具,拼写错了,记得这是初中词汇,动词,擦除,名词,橡皮………………E文…………::>_<::

这个是回帖的时候错了,文件里没问题的。

TOP

20# BillGates


额,让你白兴奋一回…………那个更新站点只是提供个网络上的地址方便更新而已…………好歹也是个站不得已用word弄个首页充数…………那个来访统计是只本机的,读取cookie,清掉后,你又变成“第一个”了…………

TOP

20# BillGates


现在手机,回去后看看你提到的命令~谢谢提醒~

关于不能更新,我需要再看看~毕竟是免费的…………你能登陆那个站点的话应该没问题

TOP

本帖最后由 bluewing009 于 2011-7-16 14:30 编辑

V1.2

更新:

添加了两个敏感命令cscript mshta 定为4级危险  感谢 ID=BillGates

因为这两个命令调用的是未知脚本 比如 vbs  而vbs 是没有经过检测的

修正了可能因为网速导致的无法更新,暂定下载版本标记(只有几个字节大小)延时1s

TOP

27# BillGates
能不能吧你分析的文件给我?  MY Q 961881006  离线或者邮箱都行

TOP

30# BillGates


我运行了,并没有发现解析时会突然中断的情况

TOP

回复 35# garyng

我的在线更新是这样的:首先家里一个...额 ...怎么说,网站吧

然后把某个网页内容设置为版本号(这样方便)
检查时先检查自身版本号与网页上的版本号是否相同
相同认为最新 不同认为需要更新

需要更新再从代码页面下载



另:根据天朝规定.....我的这么小小只有6个页面站点因为没有备案而关闭....所以现在没有办法实际演示,不过在关闭前,在线更新功能是实际可用的

TOP

回复 36# garyng


   我那个里面涉及到得解密部分 是参考 Batcher 的代码  自身采用头加密   关于加密解密  坛子里有个专门的专题解释的

TOP

返回列表