查看: 364|回复: 13
收起左侧

[原创分析] 叶子安全中心杀毒软件深度分析

[复制链接]
YYT2013
发表于 5 小时前 | 显示全部楼层 |阅读模式
本帖最后由 YYT2013 于 2026-2-27 13:30 编辑

这个杀毒软件的链接:https://yezianquanzhongxin.pages.dev这个作者的b站号@叶子官方
这个ui,满满的Ai味。

下载的时候fsp直接

首先使用EXEinfo查看:

是个安装包那就安装吧
这里三个文件

前两个没什么异常就不看了
第三个就不运行了,使用EXEinfo查看

连壳都没加?上工具!

首先使用pyinstxtractor.py解包
接下来确认下pyc文件,在解包后的一个文件夹下的

然后使用:PyLingual 进行解包

可以下载下来继续分析,代码的话我会放在文章的最后,这里就放些比较离谱的





我没记错的话这个做法几千年前就失效了,没想到居然现在还有人这么写

vt = 云引擎,难怪官网说是70+个云引擎啊

软件目录是系统文件?

  1. tk.Label(cloud_frame, text='云查杀 (VirusTotal)', bg='white', fg=COLORS['text'], font=('微软雅黑', 12, 'bold')).pack(anchor='w')
  2.         tk.Label(cloud_frame, text='启用后将向VirusTotal查询文件哈希,提升检出率', bg='white', fg=COLORS['text_secondary'], font=('微软雅黑', 9)).pack(anchor='w', pady=(5, 0))
  3.         self.cloud_cb = tk.Checkbutton(cloud_frame, text='启用云查杀', variable=self.cloud_var, command=self.on_cloud_toggle, bg='white', fg=COLORS['text'], font=('微软雅黑', 10))
  4.         self.cloud_cb.pack(anchor='w', pady=(5, 0))
  5.         key_frame = tk.Frame(cloud_frame, bg='white')
  6.         key_frame.pack(fill='x', pady=(10, 0))
  7.         tk.Label(key_frame, text='VirusTotal API密钥:', bg='white', fg=COLORS['text'], font=('微软雅黑', 9)).pack(side='left', padx=(0, 5))
  8.         self.key_entry = tk.Entry(key_frame, textvariable=self.vt_key_var, show='*', state='readonly', bg='#f0f0f0', fg='black', width=40, readonlybackground='#f0f0f0')
  9.         self.key_entry.pack(side='left', fill='x', expand=True)
  10.         note_frame = tk.Frame(card2, bg='white')
  11.         note_frame.pack(fill='x', padx=20, pady=(0, 15))
  12.         tk.Label(note_frame, text='注:免费版每日500次查询,超过将暂停。可从 https://virustotal.com 获取密钥。', bg='white', fg=COLORS['text_secondary'], font=('微软雅黑', 9, 'italic')).pack(anchor='w')
复制代码

一代神人杀毒软件接入vt还要自己弄密钥,就500次而已实在强大(注意这里的500次是全部用户加起来只能使用500次,不是一设备500次)
此外附上作者的api-key:30cbb3fff701f4e832c96902a9006294e677e49587854c5b95ca9e507d0c248
  1. def _quick_scan_thread(self):
  2.         # ***<module>.LeafSecurityApp._quick_scan_thread: Failure: Compilation Error
  3.         dirs = [os.path.expanduser('~\\Desktop'), os.path.expanduser('~\\Downloads'), 'C:\\Windows\\Temp']
  4.         cnt = 0
  5.         for folder in dirs:
  6.             if os.path.exists(folder) and self.root.after(0, lambda f=folder: self.log(f'正在扫描 {f}...'))
  7.                 for root, dirs, files in os.walk(folder):
  8.                     for file in files:
  9.                         fp = os.path.join(root, file)
  10.                         res = self.engine.scan_file(fp)
  11.                         if res:
  12.                             cnt += 1
  13.                             self.root.after(0, lambda f=fp, v=res['virus']: self.handle_threat(f, v))
  14.                         else:
  15.                             vt_res = self.query_virustotal(fp)
  16.                             if vt_res and vt_res[0] >= 3:
  17.                                     cnt += 1
  18.                                     self.root.after(0, lambda f=fp: self.handle_threat(f, 'VirusTotal云查杀'))
  19.         self.root.after(0, lambda c=cnt: self.log(f'快速扫描完成,发现 {c} 个威胁'))
  20.         self.root.after(0, lambda c=cnt: self.log_to_status(f'快速扫描完成,发现 {c} 个威胁', 'success'))
  21.         self.root.after(0, self.hide_progress)
复制代码
这个快速扫描有点离谱连个Windows目录都不全扫
至于内壳保护呢?抱歉我把代码看了10遍都没看到,估计是放在了亚空间里了总结:其实,用API查询VT、Windows目录排除和特定文件排除这样的,本身不是什么问题。问题在于明明是一个烂大街技术却开始吹牛以此欺骗大家,这才是问题所在。
我从未见过如此厚颜无耻的杀毒,这个自制杀毒真是侮辱智商,别用!目前感觉比较正常的自制杀毒还是PYAS
最后附上逆向出来的代码(代码无法正常编译,如果自己想运行请使用ai修复代码)https://win11dncmd.lanzouu.com/ifs8m3jbjiij
本文为作者第一篇分析报告,如果有误欢迎大家指出!






22222221
发表于 5 小时前 | 显示全部楼层
如此详细的分析,点赞
僵尸爱上猫
发表于 5 小时前 | 显示全部楼层
本帖最后由 僵尸爱上猫 于 2026-2-27 13:34 编辑

够详细,点赞!
另外我咨询个事儿兄弟,我看你下载时候fsp拦截了下载,并且显示了拦截的页面,我这两天刚用上fsp,也会拦截这个下载链接,但是并不显示拦截页面,只能在事件里看到(见附图),所以想问下你的fsp是哪个版本?用的什么浏览器?包括系统是win11还是win10?


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 5 小时前 | 显示全部楼层
事件: 对象的备份副本已创建
用户: 莒县小哥\Administrator
用户类型: 活动用户
应用程序名称: WinRAR.exe
应用程序路径: C:\Program Files\WinRAR
组件: 文件反病毒
结果描述: 已创建备份副本
类型: 木马
名称: UDS:Trojan-Spy.Python.Echo.gen
精确度: 确切
威胁级别: 高
对象类型: 文件
对象名称: 叶子安全中心安装包.exe
对象路径: C:\Users\Administrator\Downloads
对象的 MD5: 302C90296613661059402CDE0FDBF9B6
aikafans
发表于 5 小时前 | 显示全部楼层
僵尸爱上猫 发表于 2026-2-27 13:33
够详细,点赞!
另外我咨询个事儿兄弟,我看你下载时候fsp拦截了下载,并且显示了拦截的页面,我这两天刚 ...

那个拦截页面,需要配合fsp的插件,目前只能自动识别原版Firefox和chrome,第三方不行
僵尸爱上猫
发表于 5 小时前 | 显示全部楼层
aikafans 发表于 2026-2-27 13:36
那个拦截页面,需要配合fsp的插件,目前只能自动识别原版Firefox和chrome,第三方不行

哦哦!micro edge也不可以么?
YYT2013
 楼主| 发表于 4 小时前 | 显示全部楼层
僵尸爱上猫 发表于 2026-2-27 13:33
够详细,点赞!
另外我咨询个事儿兄弟,我看你下载时候fsp拦截了下载,并且显示了拦截的页面,我这两天刚 ...

1.我使用的是fsp的26 bata 3
2.我使用的是win11
3.我使用的是edge,并且安装了扩展,链接:https://microsoftedge.microsoft. ... nmmomnnhnm?hl=zh-CN
YYT2013
 楼主| 发表于 4 小时前 | 显示全部楼层
aikafans 发表于 2026-2-27 13:36
那个拦截页面,需要配合fsp的插件,目前只能自动识别原版Firefox和chrome,第三方不行

还有个Edge
wowocock
发表于 4 小时前 | 显示全部楼层
现在这个全民炒作AI的时代,很快就会群魔乱舞。
xiaozhu009
发表于 3 小时前 | 显示全部楼层
wowocock 发表于 2026-2-27 14:37
现在这个全民炒作AI的时代,很快就会群魔乱舞。

火绒拉黑了吗
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-2-27 18:40 , Processed in 0.088719 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表