
如何用 EKFiddle 自定义正则AND/OR 逻辑运算符实战教程【免费下载链接】EKFiddleYour Swiss Army knife to analyze malicious web traffic based on the popular Fiddler web debugger.项目地址: https://gitcode.com/gh_mirrors/ek/EKFiddleEKFiddle 是一款基于 Fiddler 的恶意流量分析工具被称为分析恶意 Web 流量的瑞士军刀能通过正则规则自动识别、高亮并注释网络会话。本文带来 EKFiddle 自定义正则的完整实战教程重点讲解*AND*与*OR*逻辑运算符的语法、真实案例与避坑技巧帮你快速从零开始编写属于自己的检测规则让恶意流量分析事半功倍。EKFiddle 是什么基于 Fiddler 的流量嗅探与恶意流量分析利器EKFiddle 是 Fiddler Classic 和 Fiddler Everywhere 的扩展插件DLL 形式核心能力是把正则规则变成流量检测引擎当 Fiddler 捕获到网络会话后EKFiddle 会逐条比对内置的恶意特征正则库命中即自动高亮该会话并打上注释如 Flash Exploit、Payload、Magecart 等无需人工逐条翻看抓包结果。除了正则检测它还内置了 CMS 识别、YARA 支持、Advanced Filters 过滤、提取谷歌分析 ID / 电话号码等实用功能是安全分析人员抓取恶意样本时的得力助手。为什么要在正则规则中使用 AND/OR 逻辑运算符单个正则往往难以精准描述复杂的攻击载荷。例如一段 Magecart 窃密脚本通常同时包含atob()解码调用和特定的 Base64 特征串单独匹配任何一个特征都会产生大量误报而一个超长正则又难写难维护。AND/OR 运算符的价值在于把多个短小、稳定的特征组合成一条规则既降低了误报率又让规则清晰可读、便于维护。这也是 EKFiddle 在正则引擎上最有特色的设计之一。AND/OR 运算符语法两个星号包起来的魔法词EKFiddle 的语法非常直观运算符就是被*星号包裹的英文单词正则A *AND* 正则B同一会话必须同时满足 A 和 B 才命中正则A *OR* 正则B满足 A或B 任意一个即命中运算符支持无限串联例如A *AND* B *AND* C *AND* D也能混用 AND 与 OR。以内置规则库中的 SmartApeSG 检测规则为例它一口气用了 4 个 AND把 zip/rar 后缀、保存弹窗等特征全部组合起来\.zip[a-z]\.substr\(-4\) *AND* \.rar[a-z]\.substr\(-4\) *AND* msSaveOrOpenBlob *AND* buttondownload\)\.onclick规则库中甚至还有 5 连 AND 的经典案例反虚拟机指纹检测可见多条件组合正是 EKFiddle 处理混淆恶意代码的常规打法。实战案例MasterRegexes.txt 中的真实 AND/OR 规则内置规则库Regexes/MasterRegexes.txt收集了大量来自公开情报源的恶意特征其中不少就使用了 AND/OR 运算符非常适合当作学习范本威胁类型真实规则节选逻辑组合FakeSG 入侵站点f1135333 *AND* vhe;heha双特征 ANDRogueRaticate 载荷\).url *AND* setTimeout *AND* atob\(三特征 ANDMagecart Base64atob\( *AND* method:\sPOST\} *AND* blob\(\)\)三特征 ANDScamClub 广告注入var\s((\w){1,2},){54} *AND* ;return\s[0-9]{4}\}\)\(\)$双特征 ANDSocGholish 混淆脚本\[\\x73\\x63... *AND* \\x61\\x73\\x79\\x6E\\x63十六进制特征 AND观察这些例子可以发现一个规律先用一个定位符特征缩小范围再叠加 1~2 个确认符特征例如先匹配atob(再匹配 Base64 特征串命中质量远高于单一正则。如何编写属于自己的 EKFiddle 自定义正则规则⚠️ 最重要的一条千万不要直接修改Regexes/MasterRegexes.txt该文件顶部明确警告请使用 CustomRegexes.txt 保存你自己的规则否则执行 Update Regexes 更新规则库时你的改动会被直接覆盖。正确姿势是在CustomRegexes.txt存放于 Fiddler 数据目录Documents\Fiddler2\EKFiddle中新增规则每行一条格式为三个字段、以 Tab 分隔类型Tab规则名称Tab正则表达式类型支持SourceCode响应源码、URI请求地址、IPIP 地址、Hash哈希值等例如SourceCode MyCustomRule atob\( *AND* bm94c2Vj编写小贴士正则中的特殊字符记得转义如\(、\.、\s、\/可参考Misc/ExtractionRules.txt里的写法规则匹配区分大小写需要忽略大小写时用[aA]或(?i)等写法写完后务必点击菜单运行一次验证是否命中预期会话安装 EKFiddle 并一键运行正则的完整流程第一次上手只需三步全程无需写代码安装 Fiddler下载并安装 Fiddler Classic或 Fiddler Everywhere后者通过导入FiddlerEverywhere/EKFiddle.farx规则文件使用安装扩展运行EKFiddleExtension.exe自动安装或手动下载EKFiddle.dll放入 Fiddler 的 Scripts 目录%AppData%\Local\Programs\Fiddler\Scripts运行规则启动 Fiddler 捕获流量后点击顶部菜单EK Fiddle → Regexes即可看到完整的正则管理入口Regexes 子菜单包含四个常用操作Run Regexes对当前已捕获的会话立即运行全部正则底部状态栏会显示耗时View Regexes查看并编辑 MasterRegexes 与 CustomRegexes 规则Update Regexes从网络更新官方规则库版本号记录在Regexes/RegexesVersion.infoClear Comments/Colors一键清除之前运行产生的注释和高亮运行完成后命中规则的会话会以不同颜色高亮并附带注释如 Flash Exploit、Payload右键会话还能进一步提取哈希、执行 VirusTotal 查询等联动操作分析链路一气呵成。新手常见问题与避坑提示为什么我的规则没生效编辑完规则后必须点击Run Regexes重新运行另外确认类型字段写对如检测响应体要用 SourceCode 而非 URI。如何验证规则准确性先用真实恶意样本测试命中再用正常流量测试误报可以把多条短特征用 AND 串联来压误报。想批量清理现场运行规则后界面颜色较乱时用 Clear Comments/Colors 一键还原再重新运行即可。想深入学习项目的源码CustomRules.cs包含了完整的扩展逻辑内置规则库Regexes/MasterRegexes.txt和提取规则Misc/ExtractionRules.txt都是绝佳的学习素材。掌握了*AND*/*OR*这两个魔法运算符你就能像情报分析师一样用几行短小精悍的正则组合出高精度的恶意流量检测规则。现在就打开 Fiddler动手写你的第一条 AND 规则吧【免费下载链接】EKFiddleYour Swiss Army knife to analyze malicious web traffic based on the popular Fiddler web debugger.项目地址: https://gitcode.com/gh_mirrors/ek/EKFiddle创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考