Qiling框架中Shellcode执行问题的分析与解决方案
2025-06-07 07:18:29作者:邵娇湘
问题背景
在使用Qiling框架进行二进制分析时,许多开发者会遇到尝试执行Shellcode时出现KeyError: 'x8664'错误的情况。这个问题源于Qiling框架版本更新后API接口的变化,导致旧示例代码不再适用。
错误现象
当开发者按照旧文档中的示例代码执行Shellcode时,会遇到以下错误:
Traceback (most recent call last):
File "ql_shellcode.py", line 21, in <module>
ql = Qiling(code=shellcode, rootfs='examples/rootfs/x8664_windows', archtype='x8664', ostype='Windows', verbose=QL_VERBOSE.DEBUG)
File "/qiling/core.py", line 154, in __init__
self._arch = select_arch(archtype, cputype, endian, thumb)(self)
File "/qiling/utils.py", line 388, in select_arch
module = {
KeyError: 'x8664'
问题根源
这个错误的核心原因是Qiling框架在新版本中修改了架构类型的命名规范。旧版本中使用的是x8664这样的表示方法,而新版本中已经改为更标准的架构命名方式。
解决方案
要解决这个问题,需要按照Qiling框架最新版本的API规范来编写Shellcode执行代码。以下是正确的实现方式:
from qiling import Qiling
from qiling.const import QL_VERBOSE, QL_ARCH, QL_OS
shellcode = bytes.fromhex('''
fc4881e4f0ffffffe8d0000000415141505251564831d265488b52603e488b52
183e488b52203e488b72503e480fb74a4a4d31c94831c0ac3c617c022c2041c1
c90d4101c1e2ed5241513e488b52203e8b423c4801d03e8b80880000004885c0
746f4801d0503e8b48183e448b40204901d0e35c48ffc93e418b34884801d64d
31c94831c0ac41c1c90d4101c138e075f13e4c034c24084539d175d6583e448b
40244901d0663e418b0c483e448b401c4901d03e418b04884801d0415841585e
595a41584159415a4883ec204152ffe05841595a3e488b12e949ffffff5d49c7
c1000000003e488d95fe0000003e4c8d850f0100004831c941ba45835607ffd5
4831c941baf0b5a256ffd548656c6c6f2c2066726f6d204d534621004d657373
616765426f7800
''')
# 使用正确的架构类型和操作系统类型常量
ql = Qiling(
code=shellcode,
rootfs='examples/rootfs/x8664_windows',
archtype=QL_ARCH.X8664,
ostype=QL_OS.WINDOWS,
verbose=QL_VERBOSE.DEBUG
)
ql.run()
关键修改点
- 架构类型定义:不再使用字符串
'x8664',而是使用框架提供的枚举常量QL_ARCH.X8664 - 操作系统类型定义:同样使用枚举常量
QL_OS.WINDOWS替代字符串'Windows' - 导入路径:确保从正确的模块导入这些常量
深入理解
Qiling框架的这种变化体现了软件工程中的良好实践:
- 类型安全:使用枚举常量而非字符串可以避免拼写错误
- 可维护性:集中管理这些常量便于未来扩展和修改
- 一致性:统一的命名规范提高了代码的可读性
最佳实践建议
- 始终参考框架的最新文档和测试用例
- 使用框架提供的常量而非硬编码字符串
- 定期更新Qiling框架到最新版本
- 当遇到类似错误时,检查框架的变更日志和测试用例
通过这种方式,开发者可以避免类似的兼容性问题,并编写出更健壮、可维护的二进制分析代码。
登录后查看全文
热门项目推荐
相关项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0153- DDeepSeek-V4-ProDeepSeek-V4-Pro(总参数 1.6 万亿,激活 49B)面向复杂推理和高级编程任务,在代码竞赛、数学推理、Agent 工作流等场景表现优异,性能接近国际前沿闭源模型。Python00
LongCat-Video-Avatar-1.5最新开源LongCat-Video-Avatar 1.5 版本,这是一款经过升级的开源框架,专注于音频驱动人物视频生成的极致实证优化与生产级就绪能力。该版本在 LongCat-Video 基础模型之上构建,可生成高度稳定的商用级虚拟人视频,支持音频-文本转视频(AT2V)、音频-文本-图像转视频(ATI2V)以及视频续播等原生任务,并能无缝兼容单流与多流音频输入。00
auto-devAutoDev 是一个 AI 驱动的辅助编程插件。AutoDev 支持一键生成测试、代码、提交信息等,还能够与您的需求管理系统(例如Jira、Trello、Github Issue 等)直接对接。 在IDE 中,您只需简单点击,AutoDev 会根据您的需求自动为您生成代码。Kotlin03
Intern-S2-PreviewIntern-S2-Preview,这是一款高效的350亿参数科学多模态基础模型。除了常规的参数与数据规模扩展外,Intern-S2-Preview探索了任务扩展:通过提升科学任务的难度、多样性与覆盖范围,进一步释放模型能力。Python00
skillhubopenJiuwen 生态的 Skill 托管与分发开源方案,支持自建与可选 ClawHub 兼容。Python0112
热门内容推荐
最新内容推荐
项目优选
收起
暂无描述
Dockerfile
733
4.75 K
deepin linux kernel
C
31
16
Ascend Extension for PyTorch
Python
651
797
Claude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed.
Get Started
Rust
1.25 K
153
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
1.1 K
611
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.01 K
1.01 K
华为昇腾面向大规模分布式训练的多模态大模型套件,支撑多模态生成、多模态理解。
Python
147
237
昇腾LLM分布式训练框架
Python
168
200
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
434
395
暂无简介
Dart
986
253