PyInstaller 逆向分析入门:用 pyinstxtractor 提取 pyc 文件完整指南

📅 2026/8/16 19:22:24
PyInstaller 逆向分析入门:用 pyinstxtractor 提取 pyc 文件完整指南
PyInstaller 逆向分析入门用 pyinstxtractor 提取 pyc 文件完整指南【免费下载链接】pyinstxtractorPyInstaller Extractor项目地址: https://gitcode.com/gh_mirrors/py/pyinstxtractor当你收到一个来路不明的 .exe怀疑它背后藏着 Python 代码或者弄丢了某个 PyInstaller 打包应用的源码——大多数人会束手无策。这个场景正是pyinstxtractorPyInstaller Extractor的主场它能把 PyInstaller 打包出来的可执行文件拆解成一个个 Python 字节码文件pyc并自动修好文件头部为后续反编译铺平道路。无论你是做安全审计、恶意样本分析还是想恢复丢失的业务逻辑这篇指南都能带你从零跑通全流程。先搞明白PyInstaller 打包后代码藏在哪儿在动手之前值得花一分钟理解为什么能拆。PyInstaller 打包产物本质上是一个自解压外壳加一段内容区Cookie 与 MAGIC文件尾部藏着一串特征字节MEI\014\013\012\013\016pyinstxtractor 靠它定位存档起点源码里对应MAGIC常量和checkFile()方法。CArchive主存档区装的是入口脚本、模块、资源文件以及一张目录表TOC记录每个文件的偏移量、压缩标志和类型。PYZ 存档一个名为PYZ-00.pyz的嵌套压缩包里面躺着大量被 marshal 序列化的 Python 模块字节码。pyinstxtractor 的职责就是顺着这条线索逐层拆解先找 cookie再读 TOC解压 CArchive 里的文件遇到 PYZ 就继续递归拆一层。整个过程不需要安装 PyInstaller——它是一个完全独立的单文件脚本全部逻辑都写在pyinstxtractor.py里核心类PyInstArchive负责与存档打交道。10 秒上手获取脚本并跑通第一次提取获取工具不需要任何安装步骤克隆仓库即可git clone https://gitcode.com/gh_mirrors/py/pyinstxtractor项目结构精简到极致一个 Python 脚本一份说明文档。使用时把脚本复制到 exe 所在目录直接传文件名作为参数python pyinstxtractor.py 你的程序.exeWindows 下用法完全一致只是注意路径写法。工具支持 Python 2.x 与 3.x 全系兼容 PyInstaller 2.0 到 6.19.0 之间的所有主要版本覆盖面相当广。运行后你会看到一屏[]开头的日志例如[] Processing dist\test.exe [] Pyinstaller version: 2.1 [] Python version: 36 [] Length of package: 5612452 bytes [] Found 59 files in CArchive [] Beginning extraction...please standby [] Possible entry point: pyiboot01_bootstrap.pyc [] Possible entry point: test.pyc [] Found 133 files in PYZ archive [] Successfully extracted pyinstaller archive: dist\test.exe看懂运行日志每一行都在说什么新手第一次看到这堆输出容易懵其实每行信息都指向下一步操作日志内容含义对你的价值Pyinstaller version: 2.1识别出的打包器版本判断可用的分析思路Python version: 36打包时用的 Python 版本对照检查你的运行环境Length of package存档总字节数快速核对文件是否完整Found N files in CArchive主存档内文件数量评估内容规模Possible entry point疑似程序入口的脚本优先反编译的对象Found N files in PYZ archive模块压缩包内文件数预估模块级内容提取完成后当前目录会出现一个文件名_extracted文件夹里面既有 CArchive 直接解出的文件也有PYZ-00.pyz_extracted子目录存放拆出来的各个模块 pyc。入口点 pyc比如test.pyc是最先值得反编译的文件——它通常对应打包前的顶层脚本。让提取结果真正可用接入反编译器pyinstxtractor 的输出是 pyc而不是能直接阅读的源码。要还原成可读的 Python 代码需要再接一步反编译。社区常用的两款工具Uncompyle6老牌 Python 字节码反编译器支持多个 Python 版本DecompylepycdcC 实现兼容性广、出错率相对低。典型的调用方式uncompyle6 test.exe_extracted\test.pyc uncompyle6 test.exe_extracted\PYZ-00.pyz_extracted\__future__.pyc 这里有个关键前提pyc 文件必须带有正确头部魔术数字、时间戳等反编译器才认。这正是 pyinstxtractor 的招牌能力——自动修复文件头。从 PyInstaller 5.3 起打包器不再往存档里写入 pyc 头部工具会先把这类裸 pyc记下来等拿到正确的魔术数字后再统一补写保证每个文件都能被反编译器识别。五个绕不开的坑提前知道能省半天时间实战中踩过的坑替你提前排一遍1. Python 版本务必匹配。PYZ 里的模块是用 marshal 序列化的版本不匹配会导致解组unmarshalling失败。README 明确建议在生成 exe 的同一 Python 版本下运行本脚本。如果版本不一致工具会跳过 PYZ 提取并给出警告——这不是 bug是保护机制。2. 加密的 PYZ 会原样转储。遇到带加密的 PyInstaller 应用zlib 解压会失败此时工具不会报错退出而是把内容按原样写成.encrypted文件。这为后续专门针对加密机制的分析保留了原始素材。3. 别惊讶于随机文件名。当存档里的文件名含非法字节、或根本是空名时脚本会用 UUID 生成随机名字同时打印警告。这是刻意的健壮性设计不是异常。4. 路径安全是内置的。恶意样本可能在 TOC 里塞../之类的路径想搞目录穿越。脚本会把..替换为__、去掉开头的/确保文件始终落在提取目录内。分析可疑程序时这份防护能让你安心不少。5. 重复文件名自动去重。同名文件冲突时新文件会被追加随机后缀保存不会互相覆盖——提取大样本时这个细节很救命。进阶玩法从单次提取到自动化流水线单文件提取只是起点把 pyinstxtractor 融入你的工作流才更有价值Linux ELF 原生支持不必先把 ELF 转成 Windows 格式脚本可以直接提取 Linux 下的 PyInstaller 可执行文件跨平台分析路径一致。批处理脚本循环调用python pyinstxtractor.py file批量处理整个样本目录再把日志重定向到文件方便事后检索。与 CI/CD 结合把提取和反编译串进流水线实现对每个构建产物自动化的源码可读性体检。生态扩展项目还衍生出了pyinstxtractor-ng免 Python 环境的独立二进制版支持加密 exe和基于 Go 的浏览器版pyinstxtractor-web适合不同场景下的部署需求。你可能还会关心的几个问题提取出来的 pyc 能直接运行吗不能。它们是字节码需要先反编译成源码而且即使还原出源码也未必能原样跑通依赖、资源文件、运行时钩子都可能缺失。需要提前安装 PyInstaller 吗不需要。脚本自带完整的存档解析逻辑与 PyInstaller 安装无关。支持哪些平台凡是能运行 Python 的地方都行——Windows、Linux、macOS 均可用输出目录结构与原始文件层级保持一致。遇到不支持的版本怎么办先检查你的脚本是不是最新版。项目一直在跟进 PyInstaller 新版本当前的兼容范围2.0 ~ 6.19.0已经覆盖绝大多数实际场景介于这些版本之间的版本大概率也能正常工作。写在最后拆一个 PyInstaller 打包的程序本质上就是一次顺着打包器留下的线索往回走的过程cookie、CArchive、PYZ、pyc层层解包直到代码重新变得可读。pyinstxtractor 把这条路上最繁琐的部分——格式解析、头部修复、异常处理——全部封装进了一个脚本让你把精力留给真正重要的事读懂代码本身。下次再遇到打不开的 Python 应用不妨先跑一句python pyinstxtractor.py 你的程序.exe看看里面到底藏了什么。逆向分析的乐趣往往就从这第一行命令开始。【免费下载链接】pyinstxtractorPyInstaller Extractor项目地址: https://gitcode.com/gh_mirrors/py/pyinstxtractor创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考