PyInstaller 逆向提取避坑指南:用 PyInstxtractor 快速解包打包程序
PyInstaller 逆向提取避坑指南:用 PyInstxtractor 快速解包打包程序
【免费下载链接】pyinstxtractorPyInstaller Extractor项目地址: https://gitcode.com/gh_mirrors/py/pyinstxtractor
深夜十二点,我盯着屏幕上那个灰扑扑的 .exe 文件发呆。同事离职前留下的工具,源码早已随他一起消失,唯一能用的就是这份打包好的程序。功能出了 bug,客户催得急,可没有源码,连问题出在哪都无从查起。那一刻我忽然明白:如果能把 PyInstaller 打包文件里的字节码"抠"出来,说不定还有救。
后来帮我脱困的,就是这个叫PyInstxtractor的脚本——一个能提取 PyInstaller 打包文件内容、并自动修复 pyc 文件头部的 Python 工具。它解决的核心问题有三个:把 exe 或 ELF 里的内容完整拆出来、让反编译器能识别拆出的 pyc 文件、兼容从 2.0 到 6.19.0 的几乎所有 PyInstaller 版本。值得你继续往下读。
三分钟跑通第一次提取
先把仓库拿下来:
git clone https://gitcode.com/gh_mirrors/py/pyinstxtractor项目只有一个文件 pyinstxtractor.py,连安装配置都省了。找到你要解包的程序,直接跑:
python pyinstxtractor.py 你的程序.exe屏幕上会像流水账一样打出过程:PyInstaller 版本、Python 版本、包大小、CArchive 里的文件数量……最后提示成功提取,全程通常用不了一分钟。
这一步的本质,是让 PyInstxtractor 在程序尾部找到 PyInstaller 留下的 cookie 标记,顺着它解析出内部的 CArchive 存档和 PYZ 字节码存档,再把文件一个个解压出来。你不需要先搞懂这些细节,拿到结果再说。
会用:看懂提取出来的东西
跑完命令,当前目录多了一个以"原文件名_extracted"命名的文件夹,里面就是整个程序的"零件"。
入口点文件一眼就能认出。工具会贴心地打印 "Possible entry point",比如 test.pyc。这通常就是程序的主逻辑文件,先反编译它准没错。
PYZ 存档是 Python 库的大本营。类似 PYZ-00.pyz_extracted 的目录里,躺着所有被打包进来的第三方模块和标准库。想做安全审计,逐个翻这些文件,比盯着入口点猜效率高得多。
提取出来的 pyc 不能直接运行。它只是字节码,想看源码还得借助 Uncompyle6、Decompyle++ 这类反编译器,命令长这样:
uncompyle6 你的程序.exe_extracted\test.pyc用好:三个让结果更靠谱的细节
用和打包时相同的 Python 版本运行脚本。这是官方反复强调的一条。PyInstaller 打包用的哪个 Python,你就用哪个版本跑 PyInstxtractor,否则解压 PYZ 存档时可能出现反序列化(unmarshalling)错误。版本对不上时工具会主动警告,并跳过 PYZ 提取。
pyc 头部修复是它的隐藏王牌。新版 PyInstaller(5.3 之后)不再存储 pyc 头部,拆出来的文件反编译器根本不认。PyInstxtractor 会从已有文件里取回魔法数字,按 Python 3.7+ 的 PEP 552 规范补上时间戳、哈希等字段,把"裸 pyc"修成标准格式。这正是它和普通解包脚本最大的区别。
别被奇怪的扩展名吓到。某些版本的打包产物里,主脚本会被标记为 bare pyc,工具会在提取完成后统一补头修复,最终输出的仍是 .pyc 后缀。所以看到文件名不规整,未必是文件损坏。
玩透:跨平台与加密场景
Linux ELF 二进制同样支持。别以为这工具只认 Windows 的 exe,用 PyInstaller 打的 Linux 程序也能直接解包,无需额外转换工具,分析流程完全一致。
遇到加密的 PYZ 存档不会崩。如果程序开启了加密选项,解压会失败,但 PyInstxtractor 会以 .encrypted 后缀把原始内容原样转储,保住后续解密分析的火种,而不是直接报错退出。
批量处理也不难。脚本本身是命令行工具,写个 for 循环就能一次解包几十个文件,接进 CI 或安全审计脚本里都很顺手。
新人必看的三个报错与解法
报 "Missing cookie"。说明文件不是 PyInstaller 打包的,或者版本太老、文件被截断。先确认文件来源,别硬解。
报 unmarshalling 失败。九成是 Python 版本不匹配,换到与打包时一致的版本重跑即可。
解出来的 pyc 反编译失败。先确认头部是否被修复过(文件前 4 字节应为对应 Python 版本的魔法数字),再确认反编译器支持该 Python 版本。魔法数字对不上,谁来了都没辙。
冷静一点:什么场景别指望它
PyInstxtractor 擅长"无损拆包 + 格式修复",但它不是万能的。提取出的 pyc 反编译质量取决于反编译器,遇到混淆或高度优化的代码,还原出来的源码可读性会大打折扣;加密打包的程序需要额外解密步骤,工具只负责把数据完整转储。如果你的目标是拿到一行不差的原始源码,那得配合更多工具,别指望一条命令全搞定。
结语
PyInstxtractor 的设计理念很简单:把格式解析和头部修复这些脏活累活做完,把干净的结果交给你。下次再遇到打不开的 PyInstaller 打包程序,记得先 clone 这个仓库,跑一条命令,剩下的交给反编译器。逆向分析没有想象中那么神秘,动手拆一个试试,你会发现另一个维度的 Python 世界。
【免费下载链接】pyinstxtractorPyInstaller Extractor项目地址: https://gitcode.com/gh_mirrors/py/pyinstxtractor
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考