乐于分享
好东西不私藏

搜"Chrome离线安装包"的人注意:银狐正在搜索结果里等你

搜"Chrome离线安装包"的人注意:银狐正在搜索结果里等你

👇 正文开始 👇


📢 银狐样本分析系列 · 第 3 篇

持续拆解真实样本:从实战中学习的恶意软件分析笔记

目标:理解攻击技术 → 提取检测特征 → 反哺 EDR 检测能力


🦊 银狐木马 "Chrome" 变种分析

文件角色反转与编译器更换的技术演进

📌 关于本系列

「银狐样本分析」是一个持续的学习项目。通过分析银狐家族的真实样本,理解其技术演进,提取可用于 EDR 检测的特征。

📌 TL;DR

一个伪装成 Chrome 浏览器安装包的恶意样本,展现了银狐家族的重要技术演进:

  • 文件角色反转
    :DLL 伪装成 .1AT,PNG 伪装成 .V
  • 导出函数
    :152 个(介于 WPS 19 个和向日葵 211 个之间)
  • 编译器更换
    :从 Delphi 切换到 MSVC
  • 新开发代号
    Androws / XiaobaoService
  • 相同隐写技术
    :PNG IDAT 块填充,隐藏 15.14 MB 加密载荷

本文目标:对比 WPS/向日葵变种,分析架构演进,提取检测特征。


📖 样本概述

项目
内容
原始载体
伪装 Chrome 浏览器安装包 (goo_win_x64_8.zip)
攻击手法
社交工程诱导用户下载安装
恶意家族
银狐(SilverFox)
分析样本FhbIis.exe
 / 9DOo.1AT / KRgB.V
分析方法
IDA Pro 静态分析 + Python 工具辅助

文件提取路径

goo_win_x64_8.zip (伪装成 Chrome 安装包)
  └── payload/E7S0/
       ├── FhbIis.exe    (加载器, 503.5 KB)
       ├── 9DOo.1AT      (解密 DLL, 3127 KB)  ← 扩展名伪装
       └── KRgB.V        (PNG 隐写载体, 14.50 MB)  ← 扩展名伪装

初始分析过程

安装包解包

原始样本 goo_win_x64_8.exe 使用 Inno Setup 打包:

  • 文件大小
    :107.34 MiB
  • 编译器
    :Delphi (Object Pascal)
  • 打包工具
    :Inno Setup Module
  • 特殊特征
    :新版 Inno Setup,旧版 InnoExtractor 无法打开

诱饵文件分析

样本包含两个带有有效数字签名的诱饵文件:

Google 签名诱饵 (gue.exe)

  • 签名者
    :Google LLC
  • 签名时间
    :2022年8月16日
  • 证书状态
    :有效
  • 文件大小
    :87.8 MB

腾讯签名诱饵 (FhbIis.exe)

  • 颁发给
    :Tencent Technology (Shenzhen) Company Limited
  • 有效期
    :2025/11/6 - 2028/11/5

⚠️注意

虽然显示"没有验证对象的数字签名",但证书本身是有效的腾讯签名,这是恶意文件伪装的特征。

核心载荷提取

使用新版 Inno Setup 提取工具解包后,获得以下文件:

文件名
大小
路径
说明
gue.exe
87.9 M
{app}\8nc7V
Google 签名诱饵
JNX88Q.ico
123 K
{app}\8nc7V
Chrome 图标
9DOo.1AT
3.05 M
{app}\E7S0解密 DLL
FhbIis.exe
504 K
{app}\E7S0加载器
KRgB.V
14.5 M
{app}\E7S0PNG 隐写载体
install_script.iss
2.23 K
embedded
安装脚本

提取路径{app}\E7S0\ 目录包含三个核心恶意组件。


🔍 攻击链全景

用户下载 "Chrome 安装包"    │    ▼执行 ZIP 解压/安装程序    │    ├─ 释放合法 Chrome 安装程序(诱饵,具有 Google 签名)    │    └─ 释放恶意组件         │         └─ 部署核心载荷:              ├── FhbIis.exe    (加载器)              ├── 9DOo.1AT      (解密 DLL,扩展名伪装)              └── KRgB.V        (PNG 隐写载体,扩展名伪装)                   │                   ▼              FhbIis.exe 执行                   │                   ├─ 加载 9DOo.1AT                   ├─ 调用 71 个 DLL 导出函数                   │                   └─ 9DOo.1AT 执行:                        │                        ├─ PEB Walk 获取 API 地址                        ├─ 内存自解密 (.text 节熵值 8.0)                        ├─ 读取 KRgB.V                        ├─ 从 IDAT 提取 14.44 MB 加密数据                        ├─ 解密 Payload (熵值 8.000)                        └─ 内存加载执行最终 RAT

💡 关键发现

银狐使用 有效 PNG 图片 作为隐写载体,图像可正常打开显示,但在合法图像数据后藏有 14.44MB 加密 payload。


📌 第一层:文件角色反转

与历史变种的对比

与 WPS/向日葵变种不同,Chrome 变种的文件角色发生了反转

文件
扩展名伪装
真实类型
角色
FhbIis.exe.exe
PE64 可执行文件
加载器
9DOo.1AT.1AT
 (未知格式)
PE64 DLL
解密执行器
KRgB.V.V
 (可能是视频?)
PNG 图像
隐写载体

策略分析

传统变种:  DLL → 使用 .dll 扩展名  PNG → 使用 .png 扩展名Chrome 变种:  DLL → 伪装成 .1AT (看似未知格式)  PNG → 伪装成 .V (看似视频文件)

💡 攻击意图:通过非标准扩展名增加分析难度,躲避基于扩展名的静态检测。


📌 第二层:加载器分析 (FhbIis.exe)

基本信息

属性
文件大小
515,624 bytes (503.5 KB)
架构
x86-64 PE64 GUI
入口点
0x14003d98c
MD5
31f092b0a3efd26d569c539b58ab534f
SHA256
e4cc60a0cb667a2004d68fb33e9863de062c0b72dcdbdbf2a18b0b3a43454e13
时间戳
1669096972 (2022-11-22)

节结构分析

节名
虚拟地址
虚拟大小
原始大小
熵值
特征
.text
0x1000
0x3fd6e
0x3fe00
7.999
 [高]
整节加密
.rdata
0x41000
0x2fea8
0x30000
6.54
导入表
.data
0x71000
0x6120
0x5200
4.696
数据节
.pdata
0x78000
0x2e5c
0x3000
5.465
异常处理表
.detourc
0x7b000
0x21c0
0x2200
3.003
Detours 相关
.detourd
0x7e000
0x18
0x200
0.116
Detours 数据
.rsrc
0x7f000
0x10
0x200
0.0
资源节
.reloc
0x80000
0x8c8
0xa00
5.141
重定位表

导入分析

从 9DOo.1AT (DLL) 导入 71 个混淆函数

pNzKrbRbdVJverYfaRNC
RvOXpHGnYiuUArMQQKI
qGlrRotnlfiGaMZgfDx
MOXbWvrbNCdmTCNuIGYdYNPfYVxa
xqropiHUFfUDrMZ
xKujXQbRzTAXsDlZMIaWzMDcTBPFerIytoSgw
...

导入函数数量对比:

  • WPS 变种:15 个
  • 向日葵变种:52 个
  • Chrome 变种:71 个 ← 功能调用最细化

PDB 路径分析

E:\workplace\Androws\p-d78c0e6709304211b73976c5efcfb362\Build\bin\Release\XiaobaoService.pdb
信息项
内容
开发组织
"Androws" - 疑似开发团队或项目代号
项目名称
XiaobaoService
编译配置
x64 Release
工程结构
规范化的企业级开发目录结构
工具链
Microsoft Visual C++

重要发现:此变种使用 MSVC 编译,而非之前变种的 Embarcadero Delphi

关键字符串

    • 服务相关:XiaobaoService.exeService Starting...RegisterServiceCtrlHandlerEx
    • UAC 相关:CreateProcessAsUserWStartProcessAdminCreateUACToken
    • 安全软件:SecuritySoftwareTypesecurity_software_type
    • Qt 框架:Qt5Core.dllQt5Widgets.dllQApplicationqimei.dll
    • 进程名:ABoxHeadless.exeAndrowsAssistant.exeAndrowsLauncher.exe

    📌 第三层:解密 DLL 分析 (9DOo.1AT)

    基本信息

    属性
    文件大小
    3,202,048 bytes (3127 KB)
    架构
    x86-64 PE64 DLL
    入口点
    0x180002030
    时间戳
    1420195593 (2015-01-02)
    MD5
    1d90b6182f15f660226a2e04e2cf413e
    SHA256
    6534bad5a9d28343427a6a0956bc1d8e6637d14f77fc1392c7cf18a3e8321771

    节结构分析

    节名
    虚拟地址
    虚拟大小
    原始大小
    熵值
    特征
    .text
    0x1000
    0x11f8b1
    0x11fa00
    8.0 [HIGH]
    整节加密
    .rdata
    0x121000
    0x37ac0
    0x37c00
    0.284
    导出表/字符串
    .pdata
    0x159000
    0x264
    0x400
    5.436
    异常处理表
    .J%J
    0x15a000
    0x1b5a50
    0x1b5c00
    7.515 [HIGH]
    加密数据节
    .reloc
    0x310000
    0x18
    0x200
    0.269
    重定位表

    导出表分析(152 个混淆导出)

    导出函数数量:152 个

    介于 WPS 变种 (19 个) 和向日葵变种 (211 个) 之间,表明架构进化处于中间阶段。

    导出函数命名特征

    • 全部使用混淆命名
    • 长度不固定,从 3 字符到 50+ 字符
    • 无语义信息

    部分导出函数列表

    序号
    名称
    RVA
    563
    AUXtEvgdKA
    0x4ce14
    207
    AbEAO5YFcPwFEfgX
    0xeee95
    765
    AnpnuItvneRtyPoynRNeu
    0x25465
    482
    Au6HqKdTQBtXVG3HkYKrW
    0x10b4fa
    800
    BfK6Ol3da5Qb9z00hFQfXe3
    0xa1c3f

    导入表(极度精简)

    仅导入 KERNEL32.dll 中的:

    • LocalAlloc
    • LocalFree

    所有其他 Windows API 均通过运行时动态解析获取,不出现在导入表中。


    📌 第四层:PNG 隐写分析 (KRgB.V)

    文件真实类型

    属性
    文件大小
    15,204,463 bytes (14.50 MB)
    实际格式
    有效 PNG 图像
    PNG 尺寸
    800 × 600 像素
    颜色类型
    RGB 24-bit
    SHA256
    53c29dda2bb7cbb8d5d578d742b46b43f5be35d8a245145d4349bbbdd63377b4

    隐写手法:IDAT 块填充

    IDAT 块结构

    • 第 1 个 IDAT 块:37,314 bytes(有效 zlib 图像流)
    • 第 2-1852 个 IDAT 块:8,192 bytes each(隐藏 Payload)
    IDAT 块布局:┌─────────────────────────────────────────┐│ IDAT #1  (37,314 bytes) │ 真实图像数据  ││ IDAT #2~1852 (1851个)   │ 加密 payload  ││ IEND                    │ 正常结束标记  │└─────────────────────────────────────────┘

    隐藏 Payload 特征

    指标
    数值
    说明
    IDAT 总压缩数据
    15,182,206 bytes
    远超正常图像需求
    解压后图像数据
    1,440,600 bytes
    正常范围
    隐藏 Payload 大小15,144,892 bytes~14.44 MB
    像素数据熵值
    0.482
    正常图像熵
    隐藏数据熵值
    8.000
    满熵,强加密
    隐藏数据前 32 字节
    32454223569f2720...
    无标准 Magic

    与历史变种对比

    变种
    隐藏数据大小
    熵值
    WPS 变种
    14.53 MB
    8.000
    向日葵变种
    14.81 MB
    8.000
    Chrome 变种14.44 MB8.000

    🎯 为什么选择 Chrome?搜索场景的精准利用

    官网不可访问 = 搜索结果主导

    核心差异:WPS/向日葵 与 Chrome 的本质区别

    软件
    官网访问
    用户获取方式
    搜索结果风险
    WPS/向日葵
    国内可正常访问
    官网可直接下载
    中(官网排名靠前)
    Chrome国内无法直接访问被迫搜索高(仿冒网站混入)

    攻击场景还原

    用户需要安装 Chrome       │       ▼访问 google.com/chrome → 连接失败/无法打开       │       ▼转向百度/必应搜索"Chrome离线安装包"       │       ▼搜索结果第1页:  ├─ 广告位:某下载站(可能含木马)  ├─ 自然排名:百度网盘分享(可能含木马)  ├─ 自然排名:CSDN/博客园教程(带第三方链接)  └─ **没有官方网站**       │       ▼用户点击看似正规的下载站/网盘链接       │       ▼下载到恶意样本(goo_win_x64_8.zip)       │       ▼执行安装 → 正常安装 Chrome + 后台植入木马

    💡 结论:攻击者精准利用了国内特殊的网络环境——用户因无法访问官网而被迫通过搜索引擎寻找安装包,大大增加了接触仿冒网站的风险。


    🔬 与历史变种对比

    架构演进

    维度
    WPS 变种
    向日葵变种
    Chrome 变种
    演进趋势
    文件角色
    标准
    标准
    反转
    扩展名伪装进化
    导出函数数量
    19
    211
    152
    中等模块化
    加载器导入
    15
    52
    71功能调用最细化
    编译器
    Delphi
    Delphi
    MSVC
    工具链变化
    PDB 路径secinit.pdbLandun/ACE-SetupAndrows/XiaobaoService
    新开发代号
    特殊节名.-o0.nC5.J%J
    不同标记
    PNG 隐藏数据
    14.53 MB
    14.81 MB
    14.44 MB
    相近大小

    技术特征延续(家族确认)

    以下特征保持一致,确认同一家族:

    • 3 文件架构模式(加载器 + DLL + PNG)
    • PNG IDAT 块填充隐写技术
    • API 动态解析(仅导入 LocalAlloc/LocalFree)
    • 整节加密(.text 熵值 ~8.0)
    • 混淆导出命名
    • 800×600 PNG 图像尺寸

    主要变化

    1. 文件角色反转
      :DLL 和 PNG 使用非常规扩展名(.1AT.V
    2. 编译器更换
      :从 Delphi 切换到 MSVC
    3. 新开发代号
      Androws / XiaobaoService
    4. 导出函数适中
      :152 个,介于 19 和 211 之间
    5. 时间戳更新
      :2022 年(vs 2013/2009)

    🛡️ 检测要点

    文件层面

    检测点
    特征
    非标准扩展名
    .1AT
    .V.SF.r8l 等伪装
    PNG 异常
    图像文件大小 >10MB(正常 <2MB)
    熵值检测
    .text
     节熵值 >7.9(加密特征)
    DLL 导出
    大量(>100 个)随机字符串命名的导出函数
    导入表异常
    仅导入 LocalAlloc/LocalFree 的 DLL

    行为层面

    检测点
    特征
    DLL 加载
    进程加载 DLL 后调用大量(>50 个)导出函数
    文件释放
    安装包释放 .1AT.V 等非常规扩展名文件
    服务注册
    注册 XiaobaoService 相关服务

    内存层面

    • 检测 PEB Walk 行为
    • 监控 VirtualAlloc/VirtualProtect 的 RWX 权限分配
    • 扫描内存中高熵数据块(熵值 >7.9)

    📊 MITRE ATT&CK 映射

    战术
    技术 ID
    说明
    初始访问
    T1204.002
    伪装安装包诱导执行
    防御规避
    T1027.002
    .text
     节整体加密
    防御规避
    T1027.003
    PNG 隐写(IDAT 块填充)
    防御规避
    T1036.007
    非标准扩展名伪装(.1AT.V
    防御规避
    T1106
    PEB walk + API 哈希动态解析
    持久化
    T1543.003
    Windows 服务 (XiaobaoService)
    权限提升
    T1134.001
    Access Token 操作 (CreateUACToken)

    🔑 核心结论

    ┌─────────────────────────────────────────────────────────────┐│                    本次分析的核心发现                        │├─────────────────────────────────────────────────────────────┤│                                                             ││  1. 文件角色反转                                            ││     └── DLL 伪装成 .1AT,PNG 伪装成 .V                      ││                                                             ││  2. 编译器更换                                              ││     └── 从 Delphi 切换到 MSVC,新的开发工具链               ││                                                             ││  3. 新开发代号                                              ││     └── "Androws" / "XiaobaoService"                        ││                                                             ││  4. 中等模块化                                              ││     └── 152 个导出函数,介于 WPS (19) 和向日葵 (211) 之间   ││                                                             ││  5. 技术延续                                                ││     └── 保持成熟的反分析技术:API 隐藏、代码加密、PNG 隐写  ││                                                             ││  6. 诱饵多样化                                              ││     └── Chrome 浏览器用户成为新目标                         ││                                                             │└─────────────────────────────────────────────────────────────┘

    威胁评估

    • 威胁等级:高危
    • 检测难度:(多层加密、内存加载、合法签名诱饵、扩展名伪装)
    • 传播风险:中-高(依赖社会工程学)

    建议

    1. 对此变种进行动态分析,提取最终 Payload 和 C2 通信特征
    2. 部署基于 PDB 路径 (AndrowsXiaobaoService) 的静态检测规则
    3. 监控非标准扩展名文件(.1AT.V)的加载行为
    4. 加强 Chrome 浏览器官方下载渠道的安全监控

    📚 IoC 清单

    文件 IoC

    文件名
    MD5
    类型
    威胁等级
    FhbIis.exe31f092b0a3efd26d569c539b58ab534f
    加载器
    9DOo.1AT1d90b6182f15f660226a2e04e2cf413e
    解密 DLL
    KRgB.V
    -
    PNG 隐写载体

    文件扩展名特征

    扩展名
    真实类型
    用途
    .1AT
    PE64 DLL
    伪装成未知格式
    .V
    PNG 图像
    伪装成视频格式

    字符串特征

    PDB 路径特征

    E:\workplace\Androws\Build\bin\Release\XiaobaoService.pdb

    开发代号

    • Androws
    • XiaobaoService

    技术特征 IoC

    特征
    PE 节熵值
    .text
     节熵值 > 7.9
    导入表
    仅导入 LocalAlloc/LocalFree
    DLL 导出数量
    大量混淆命名导出函数(>100 个)
    PNG IDAT
    异常数量的 IDAT 块(>1800 个)
    PNG 隐藏数据
    图像数据后 >10MB 高熵数据

    EDR实战派 | 专注终端安全与威胁检测的技术实战号

    🛡️ 终端安全 · EDR · 威胁检测 · 安全运营


    👆 正文结束 👆

    基本 文件 流程 错误 SQL 调试
    1. 请求信息 : 2026-03-29 11:30:35 HTTP/1.1 GET : https://www.yeyulingfeng.com/a/490162.html
    2. 运行时间 : 0.108068s [ 吞吐率:9.25req/s ] 内存消耗:4,730.04kb 文件加载:145
    3. 缓存信息 : 0 reads,0 writes
    4. 会话信息 : SESSION_ID=95535449dfa966fafc39081947bae1cf
    1. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/public/index.php ( 0.79 KB )
    2. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/autoload.php ( 0.17 KB )
    3. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/composer/autoload_real.php ( 2.49 KB )
    4. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/composer/platform_check.php ( 0.90 KB )
    5. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/composer/ClassLoader.php ( 14.03 KB )
    6. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/composer/autoload_static.php ( 6.05 KB )
    7. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/helper.php ( 8.34 KB )
    8. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-validate/src/helper.php ( 2.19 KB )
    9. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/ralouphie/getallheaders/src/getallheaders.php ( 1.60 KB )
    10. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/helper.php ( 1.47 KB )
    11. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/stubs/load_stubs.php ( 0.16 KB )
    12. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Exception.php ( 1.69 KB )
    13. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-container/src/Facade.php ( 2.71 KB )
    14. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/deprecation-contracts/function.php ( 0.99 KB )
    15. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/polyfill-mbstring/bootstrap.php ( 8.26 KB )
    16. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/polyfill-mbstring/bootstrap80.php ( 9.78 KB )
    17. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/var-dumper/Resources/functions/dump.php ( 1.49 KB )
    18. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-dumper/src/helper.php ( 0.18 KB )
    19. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/var-dumper/VarDumper.php ( 4.30 KB )
    20. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/guzzlehttp/guzzle/src/functions_include.php ( 0.16 KB )
    21. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/guzzlehttp/guzzle/src/functions.php ( 5.54 KB )
    22. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/App.php ( 15.30 KB )
    23. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-container/src/Container.php ( 15.76 KB )
    24. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/psr/container/src/ContainerInterface.php ( 1.02 KB )
    25. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/provider.php ( 0.19 KB )
    26. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Http.php ( 6.04 KB )
    27. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/helper/Str.php ( 7.29 KB )
    28. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Env.php ( 4.68 KB )
    29. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/common.php ( 0.03 KB )
    30. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/helper.php ( 18.78 KB )
    31. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Config.php ( 5.54 KB )
    32. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/alipay.php ( 3.59 KB )
    33. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/facade/Env.php ( 1.67 KB )
    34. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/app.php ( 0.95 KB )
    35. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/cache.php ( 0.78 KB )
    36. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/console.php ( 0.23 KB )
    37. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/cookie.php ( 0.56 KB )
    38. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/database.php ( 2.48 KB )
    39. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/filesystem.php ( 0.61 KB )
    40. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/lang.php ( 0.91 KB )
    41. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/log.php ( 1.35 KB )
    42. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/middleware.php ( 0.19 KB )
    43. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/route.php ( 1.89 KB )
    44. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/session.php ( 0.57 KB )
    45. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/trace.php ( 0.34 KB )
    46. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/view.php ( 0.82 KB )
    47. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/event.php ( 0.25 KB )
    48. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Event.php ( 7.67 KB )
    49. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/service.php ( 0.13 KB )
    50. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/AppService.php ( 0.26 KB )
    51. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Service.php ( 1.64 KB )
    52. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Lang.php ( 7.35 KB )
    53. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/lang/zh-cn.php ( 13.70 KB )
    54. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/initializer/Error.php ( 3.31 KB )
    55. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/initializer/RegisterService.php ( 1.33 KB )
    56. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/services.php ( 0.14 KB )
    57. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/service/PaginatorService.php ( 1.52 KB )
    58. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/service/ValidateService.php ( 0.99 KB )
    59. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/service/ModelService.php ( 2.04 KB )
    60. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-trace/src/Service.php ( 0.77 KB )
    61. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Middleware.php ( 6.72 KB )
    62. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/initializer/BootService.php ( 0.77 KB )
    63. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/Paginator.php ( 11.86 KB )
    64. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-validate/src/Validate.php ( 63.20 KB )
    65. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/Model.php ( 23.55 KB )
    66. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/Attribute.php ( 21.05 KB )
    67. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/AutoWriteData.php ( 4.21 KB )
    68. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/Conversion.php ( 6.44 KB )
    69. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/DbConnect.php ( 5.16 KB )
    70. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/ModelEvent.php ( 2.33 KB )
    71. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/RelationShip.php ( 28.29 KB )
    72. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/contract/Arrayable.php ( 0.09 KB )
    73. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/contract/Jsonable.php ( 0.13 KB )
    74. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/contract/Modelable.php ( 0.09 KB )
    75. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Db.php ( 2.88 KB )
    76. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/DbManager.php ( 8.52 KB )
    77. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Log.php ( 6.28 KB )
    78. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Manager.php ( 3.92 KB )
    79. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/psr/log/src/LoggerTrait.php ( 2.69 KB )
    80. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/psr/log/src/LoggerInterface.php ( 2.71 KB )
    81. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Cache.php ( 4.92 KB )
    82. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/psr/simple-cache/src/CacheInterface.php ( 4.71 KB )
    83. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/helper/Arr.php ( 16.63 KB )
    84. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/cache/driver/File.php ( 7.84 KB )
    85. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/cache/Driver.php ( 9.03 KB )
    86. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/contract/CacheHandlerInterface.php ( 1.99 KB )
    87. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/Request.php ( 0.09 KB )
    88. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Request.php ( 55.78 KB )
    89. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/middleware.php ( 0.25 KB )
    90. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Pipeline.php ( 2.61 KB )
    91. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-trace/src/TraceDebug.php ( 3.40 KB )
    92. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/middleware/SessionInit.php ( 1.94 KB )
    93. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Session.php ( 1.80 KB )
    94. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/session/driver/File.php ( 6.27 KB )
    95. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/contract/SessionHandlerInterface.php ( 0.87 KB )
    96. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/session/Store.php ( 7.12 KB )
    97. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Route.php ( 23.73 KB )
    98. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/RuleName.php ( 5.75 KB )
    99. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/Domain.php ( 2.53 KB )
    100. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/RuleGroup.php ( 22.43 KB )
    101. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/Rule.php ( 26.95 KB )
    102. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/RuleItem.php ( 9.78 KB )
    103. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/route/app.php ( 3.94 KB )
    104. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/facade/Route.php ( 4.70 KB )
    105. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/dispatch/Controller.php ( 4.74 KB )
    106. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/Dispatch.php ( 10.44 KB )
    107. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/controller/Index.php ( 9.68 KB )
    108. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/BaseController.php ( 2.05 KB )
    109. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/facade/Db.php ( 0.93 KB )
    110. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/connector/Mysql.php ( 5.44 KB )
    111. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/PDOConnection.php ( 52.47 KB )
    112. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/Connection.php ( 8.39 KB )
    113. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/ConnectionInterface.php ( 4.57 KB )
    114. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/builder/Mysql.php ( 16.58 KB )
    115. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/Builder.php ( 24.06 KB )
    116. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/BaseBuilder.php ( 27.50 KB )
    117. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/Query.php ( 15.71 KB )
    118. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/BaseQuery.php ( 45.13 KB )
    119. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/TimeFieldQuery.php ( 7.43 KB )
    120. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/AggregateQuery.php ( 3.26 KB )
    121. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/ModelRelationQuery.php ( 20.07 KB )
    122. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/ParamsBind.php ( 3.66 KB )
    123. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/ResultOperation.php ( 7.01 KB )
    124. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/WhereQuery.php ( 19.37 KB )
    125. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/JoinAndViewQuery.php ( 7.11 KB )
    126. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/TableFieldInfo.php ( 2.63 KB )
    127. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/Transaction.php ( 2.77 KB )
    128. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/log/driver/File.php ( 5.96 KB )
    129. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/contract/LogHandlerInterface.php ( 0.86 KB )
    130. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/log/Channel.php ( 3.89 KB )
    131. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/event/LogRecord.php ( 1.02 KB )
    132. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/Collection.php ( 16.47 KB )
    133. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/facade/View.php ( 1.70 KB )
    134. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/View.php ( 4.39 KB )
    135. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/controller/Es.php ( 3.30 KB )
    136. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Response.php ( 8.81 KB )
    137. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/response/View.php ( 3.29 KB )
    138. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Cookie.php ( 6.06 KB )
    139. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-view/src/Think.php ( 8.38 KB )
    140. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/contract/TemplateHandlerInterface.php ( 1.60 KB )
    141. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-template/src/Template.php ( 46.61 KB )
    142. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-template/src/template/driver/File.php ( 2.41 KB )
    143. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-template/src/template/contract/DriverInterface.php ( 0.86 KB )
    144. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/runtime/temp/c935550e3e8a3a4c27dd94e439343fdf.php ( 31.80 KB )
    145. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-trace/src/Html.php ( 4.42 KB )
    1. CONNECT:[ UseTime:0.000539s ] mysql:host=127.0.0.1;port=3306;dbname=wenku;charset=utf8mb4
    2. SHOW FULL COLUMNS FROM `fenlei` [ RunTime:0.000780s ]
    3. SELECT * FROM `fenlei` WHERE `fid` = 0 [ RunTime:0.000362s ]
    4. SELECT * FROM `fenlei` WHERE `fid` = 63 [ RunTime:0.000331s ]
    5. SHOW FULL COLUMNS FROM `set` [ RunTime:0.000555s ]
    6. SELECT * FROM `set` [ RunTime:0.000270s ]
    7. SHOW FULL COLUMNS FROM `article` [ RunTime:0.000645s ]
    8. SELECT * FROM `article` WHERE `id` = 490162 LIMIT 1 [ RunTime:0.001735s ]
    9. UPDATE `article` SET `lasttime` = 1774755035 WHERE `id` = 490162 [ RunTime:0.000744s ]
    10. SELECT * FROM `fenlei` WHERE `id` = 64 LIMIT 1 [ RunTime:0.000262s ]
    11. SELECT * FROM `article` WHERE `id` < 490162 ORDER BY `id` DESC LIMIT 1 [ RunTime:0.000457s ]
    12. SELECT * FROM `article` WHERE `id` > 490162 ORDER BY `id` ASC LIMIT 1 [ RunTime:0.000474s ]
    13. SELECT * FROM `article` WHERE `id` < 490162 ORDER BY `id` DESC LIMIT 10 [ RunTime:0.001648s ]
    14. SELECT * FROM `article` WHERE `id` < 490162 ORDER BY `id` DESC LIMIT 10,10 [ RunTime:0.000787s ]
    15. SELECT * FROM `article` WHERE `id` < 490162 ORDER BY `id` DESC LIMIT 20,10 [ RunTime:0.002211s ]
    0.110551s