文章总结: 文章是对YolAnda_scan0.98纪念版的反编译分析,发现这是一个Python打包的exe程序,主程序文件zz.py只包含生成报告代码,而漏洞验证代码在L0v1naHOAhz.dll文件中。作者破解了基于MAC地址的软件保护机制,但发现该工具只能在Windows7系统运行。文章提供了反编译Python打包exe的方法和工具,包括使用uncompyle6和pycdas处理pyc文件。
综合评分: 86
文章分类: 逆向分析,安全工具,漏洞分析,二进制安全,WEB安全
「笔记」对YolAnda_Liu_scan反编译分析
原创
心语安全
心语安全
2025年12月2日 16:20
湖北
【铺垫】
YolAnda_scan0.98纪念版这款工具是很早之前接触到的,开发者之前也迭代了很多版本,模糊得记得开发者要去铁路上班,最终版本就停留在0.98纪念版,当时这款软件也存在很多bug,怎么折腾就是运行不起来,有时还得重启机器反复几次才能运行,主要这么折腾就是薅补天的币来换东西,实话实说当时用起来确实不错,扫描器核心:自动无限永久爬行采集网站链接,自动化漏洞扫描检测,实现挂机自动化挖掘漏洞。
【开整】
揭开YolAnda_scan0.98纪念版完整面容
YolAnda_Scan0.98纪念版.exe是主程序,启动界面很慢(现在知道用Python打包成的exe)
既然知道是python打包的,直接反编译得到主文件zz.pyc
pyc文件得进行解码才能得到py文件,这里用批量处理脚本进行处理pyc文件批量解码,用uncompyle6还可以用pycdas进行处理
主程序文件zz.py获得真容
分析zz.py代码里面只是一些生成报告代码,并没有验证漏洞发现漏洞的代码规则,后对文件夹可执行的文件进行反编译,L0v1naHOAhz.dll也是py打包的,得到程序漏洞验证代码
由于主程序还有key校验机制,基于MAC地址的软件保护机制
对算法进行处理之后,可以在任意机器上运行。
在windows11机器运行,无反应,通过分析L0v1naHOAhz.dll文件扩展,好多扩展找到,经过查找资料发现跟系统版本有关,貌似只能在windows 7之间运行。
经对YolAnda_Liu_scan反编译告一段落,工具就不作分享,此篇只是记载对之前技术的弥补吧。
【声明】
此篇文章纯属造轮子娱乐,如果不喜欢请点击左上角。若其他人带有攻击性测试,造成后果一切自负。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:心语安全 心语安全《「笔记」对YolAndaLiuscan反编译分析》