strings 默认只提取 ascii 字符串,中文或 utf-8 字符串因编码不匹配显示为空或乱码;解决方法是使用 -e s 启用 utf-8 解码、-n 2 降低最小长度,如 strings -e s -n 2 ./app。

strings 命令默认只提取 ASCII 字符串,中文或 UTF-8 字符串会显示为空或乱码
这是因为 strings 默认只扫描连续的、长度 ≥4 的可打印 ASCII 字符(0x20–0x7e),遇到非 ASCII 字节(比如 UTF-8 中文的多字节序列)就中断匹配。你用 strings binary 看不到中文,不是文件没字符串,是默认编码策略跳过了。
解决方法是显式指定编码和最小长度:
- 加
-e l:启用“little-endian UTF-16”解码(适合 Windows PE 里的 Unicode 字符串) - 加
-e b:big-endian UTF-16(少见) - 加
-e S:UTF-8(GNU strings 2.39+ 支持;旧版不识别该选项) - 加
-n 2:把最小长度设为 2(中文 UTF-8 单字最少占 3 字节,但部分标点/ASCII 混排时设为 2 更稳妥)
例如查看含中文的 ELF 文件:strings -e S -n 2 ./app;若系统 strings 版本太老(-e S 会报错,此时只能用 strings -a(全文件扫描)配合 iconv 或 grep --text 试探性过滤。
strings -a 会扫整个文件,但可能输出大量噪声(包括代码段、符号表碎片)
-a(或 --all)强制在所有段(包括 .text)里找字符串,好处是不漏,坏处是结果里混着机器码残片、调试符号、甚至函数名哈希值——比如 __libc_start_main、GLIBC_2.2.5 这类根本不是业务字符串的内容也会被吐出来。
实用建议:
- 优先不用
-a,先试strings ./binary(只扫 .data/.rodata) - 如果怀疑字符串在代码段里(如硬编码的 HTTP URL、错误提示拼接逻辑),再加
-a,但立刻用grep过滤:strings -a ./binary | grep -E "(https?|error|fail|success)" - 避免直接
strings -a ./binary | less—— 大文件可能卡住终端,因为strings会把二进制垃圾也当字符串输出,触发终端渲染异常
strings 输出结果里出现大量重复或截断字符串,可能是节区偏移错位或字符串未对齐
常见现象:同一句提示语(如 "file not found")反复出现几十次,或只显示 "file not fou" 后面戛然而止。这不是 strings bug,而是目标二进制中字符串存储方式导致的:
- 编译器优化后,字符串常量可能被合并、复用或存放在非标准节区(如 .init_array 附近)
- 某些嵌入式固件或加壳程序,字符串被 XOR 加密或按 2 字节边界对齐,
strings按字节滑动窗口扫描时会切在中间 -
strings默认以字节为单位滑动,无法识别加密或压缩,更不会自动解密
这时候得换思路:
- 先用
readelf -S ./binary或objdump -h ./binary看哪些节区有ALLOC和READONLY属性,重点扫这些节:strings -p $(readelf -S ./binary | awk '/\.rodata/{print $4}') ./binary(需配合dd提取后再扫) - 如果怀疑加密,用
xxd -c 16 ./binary | grep -A2 -B2 "not found"定位原始字节,再手动分析异或密钥
在脚本中批量处理多个二进制时,strings 退出码不反映是否找到字符串
strings 只要成功读取文件就返回 0,哪怕一个字符串都没扫出来;只有文件不存在、权限不足或磁盘错误才返回非 0。所以不能写 if strings ./a; then echo "found"; fi —— 这个判断永远成立。
真正可靠的判断方式是检查输出是否为空:
if strings ./a | grep -q "target"; then echo "hit"; fi- 或者统计行数:
if [ $(strings ./a | wc -l) -gt 0 ]; then ... - 注意:空格、换行符、不可见控制字符也可能被
strings输出,wc -l会误判;grep -q更安全
另外,strings 对 stdin 的行为特殊:它不接受管道输入(cat a | strings 会报错),必须传文件路径。批量处理时得用 for f in *.bin; do strings "$f"; done,别试图用 xargs 简化——除非加 -I{} 显式指定占位符。
strings --version),再决定能不能用 -e S;遇到扫不出来,别急着换工具,先 file 和 readelf 看下文件结构——很多“扫不出”其实是字符串根本不在常规数据节里。











