AI旺财 EA · EX5 逆向分析报告

目标文件 E:\360Downloads\MetaTrader 5 EXNESS\AI旺 财(2).ex5 · 2026-09-02 · 静态分析(未执行、未解密)
文件大小
185,854 B
0x2D5FE
格式
EX5 v2
MQL5 编译产物
编译 build
3136
MetaEditor 构建号
代码段熵值
7.96
/ 8.00 已满
输入参数
70
由 .set 恢复

一、结论先行

核心判断 这是一个马丁格尔(Martingale)网格加仓 EA,叠加 RSI 过滤、ATR 动态止损、移动止盈,以及一个调用 DeepSeek API 的"AI 面板"。 策略本身属于典型的"小赚大亏"尾部风险结构——胜率高、单次盈利小、一旦趋势不走回头路则指数级爆仓。 配套的部署文档要求用户在 $40 级别的小账户上跑这套 15 档网格,风险敞口与本金严重不匹配。
关于"能不能反编译出源码" 不能。该文件代码段采用 MetaQuotes 私有流加密,全文件熵值 7.95–7.99(理论上限 8.0), 无明文字符串表、无导入表、无可识别字节码。build 3136 在公开领域没有可用的解密方案。 市面流传的"EX5 反编译器"对近年版基本无效或为诈骗。 本报告的所有功能结论均来自可恢复的旁路信息(参数配置文件、资源表、配套文档、二进制头部结构),而非源码还原。

二、二进制结构

2.1 头部字段

文件头 0x00–0x3BF 为明文,其后全部加密。

00 45 58 35 02 71 00 c9 16 40 0c 00 00 00 00 01 00 EX5.?...?@...... 10 a8 03 00 00 01 00 00 00 c2 ae 02 00 3c 27 00 00 ?.......¬..<'.. 20 3e 21 50 0c d5 38 cc 30 14 1d 5d c0 2e d8 39 fb >!P.?8?0..]?.?9?
偏移含义(推断)置信度
0x00"EX5"魔数确定
0x030x02容器版本号确定
0x040x71 (113)头部长度 / 元数据标记推断
0x060x16C9 (5833)编译产物校验种子推断
0x080x0C40 (3136)MetaTrader 5 构建号
0x60/0x640xF61 (3937)重复出现,疑似段长度(代码段/数据段)推断
0xA8"Ai旺财智能交易系统"程序内部名(UTF-16LE)确定
0x2A8"1.10"EA 版本号(UTF-16LE)确定

2.2 资源表

文件尾部 0x2AEAE 存在一条明文资源目录项(名称明文、数据加密):

0x2AEAE bb07f4c4 fb3277c8 697c1fa0 b1f16cfc caa0c3ca <20B 摘要> 0x2AEC2 00000000 校验=0 0x2AEC6 00003876 大小 = 14,454 B 0x2AECA 00002698 偏移 = 9,880 0x2AECE 02000000 类型 = 2 0x2AED2 00000000 00000000 00000000 保留 0x2AEDE 6c 00 6f 00 67 00 6f 00 2e 00 62 00 6d 00 70 00 "logo.bmp"

资源数据区(0x2698 起 14,454 字节)熵值 7.986,无 BM 位图头 —— 同样处于加密状态。全文件仅 1 个嵌入资源,即面板 Logo。

2.3 加密强度评估

区域偏移范围熵值状态
头部0x0000–0x03BF7.31明文(含少量随机盐)
主体(代码+数据+资源)0x03C0–0x2D5FE7.95 – 7.99整体加密

全文件逐 4KB 扫描的 ASCII 与 UTF-16 字符串提取只命中三处有效明文:程序名、版本号、logo.bmp。其余"命中"均为随机字节误判(如 螟匴涅 一类乱码)。无任何 MQL5 API 名称、无指标名、无日志文本泄露。

这意味着什么 无法从二进制本体确认:具体调用了哪些 MQL5 交易函数、订单管理细节、授权校验算法、网络请求是否回传账户数据、是否存在隐藏后门。 只有终端进程内存中的解密镜像能给出答案——那属于运行态取证,且会触及该 EA 的授权保护,本报告不涉及。

三、策略逻辑重构(来自 70 项输入参数)

参数从同目录两份 .set 文件完整恢复:ai脚本.set(70 项)与 ai脚本专用.set(68 项)。

3.1 主循环

首单 → 检查交易时段(周一至周五 02:00–19:00 平台时间)→ RSI 过滤(周期 14,上 70 / 下 30)→ 按 FirstOpenMode 开仓(0.01 手)

加仓 → 价格逆向走 2500 point → RSI 过滤通过后,按 1.5 倍递增加仓,最多 15 单,单量上限 0.4 手 → 由 AddMode 控制

平仓 → ATR 动态止损(周期 14,阈值 5.0,倍率 High 20 / Low 25)为主;整体盈利达 800 时全平;可选固定 TP/SL、金额 TP/SL、移动止盈、回撤保护

AI 面板 → 每 300 秒调用一次 DeepSeek;新闻模块每 1800 秒刷新

3.2 参数分组总览

分组数量关键项
通用参数6日志级别、最大点差限制、魔术号(默认 0 = 不隔离订单
基础设置8初始手数 0.01、最大手数 0.4、自动手数保证金 20000
交易时间控制7周一至周五 02:00–19:00(仅约束首单
AI 智能面板7DeepSeek API 地址 / Key / 模型、调用间隔
开仓参数4倍率 1.5、间距 2500、上限 15 单
平仓参数24ATR 止损、移动止盈、整体止盈 800、回撤保护
开仓条件8RSI 过滤开关、周期、上下轨
移动止盈线4显示、颜色 16711935(品红)、线宽、线型
授权2in_Auth_ExtraAccountsin_Auth_AllowAllInTester仅 ai脚本.set 存在

四、风险量化:加仓阶梯

InitialLot=0.01AddMultiplier=1.5MaxLot=0.4MaxOrders=15 推演:

档位本档手数累计持仓累计名义敞口(黄金)相对 $40 本金
10.010.011 oz
20.020.033 oz
30.050.088 oz
40.110.1919 oz
保证金已不足
50.260.4545 oz
击穿
60.400.8585 oz
7–100.40 ×41.25 → 2.45125 → 245 oz
11–150.40 ×52.85 → 4.45285 → 445 oz
≈ 36,000×
致命错配 配套的《搭建全流程》要求每个账户分配 4000 美分(= $40)。而网格设计上限是 15 档、满仓 4.45 手 = 445 盎司黄金。 以 $3300/盎司、1:1000 杠杆估算:第 4 档保证金需求已达 $63,超过本金 $40;即使放宽到 1:2000,第 5 档($74)仍然击穿。 换言之——15 档里有 11 档在 $40 账户上永远走不到,账户会在第 4–5 档爆掉。

反过来看止盈目标:OverallProfitCloseAmount=800,即 $8,占本金 20%。 要在 $40 账户上单轮赚 20%,只能靠不断加深网格赌一次回调——这正是爆仓路径。

浮亏曲线(满网格情形,纯几何估算)

若真能撑到 15 档(大资金情形),每档按 25 美元逆向间距累加,理论浮亏约 68,150 USD,尚未计入点差、库存费与滑点。这是马丁格尔结构的固有尾部:亏损随档位呈超线性增长,而收益恒定在 $8。

五、安全与合规发现

5.1 明文 API 密钥(高危)

两个 DeepSeek API Key 以明文写在 .set 文件中 ai脚本.setai脚本专用.set 各含一枚 sk-... 密钥(本报告已脱敏)。 .set 文件是纯文本,会随参数配置一并分发、备份、上传。 建议:立即在 DeepSeek 控制台吊销并重新签发,改用环境变量或本地凭据文件,不要把密钥放进会外传的配置文件。

5.2 出网行为

in_AI_ApiUrl=https://api.deepseek.com/chat/completions,EA 每 300 秒主动外发一次请求。 由于代码段加密,无法确认请求体内容——是否包含账户余额、持仓明细、订单历史无从验证。 在金融账户上运行会自主外联的程序,应默认按"可能外传账户数据"处理。

5.3 授权模块

in_Auth_ExtraAccountsin_Auth_AllowAllInTester 表明存在账号绑定式授权(测试器内默认放行)。 该模块的实现细节同样位于加密代码段内。本报告不提供任何绕过授权的手段。

5.4 合规红旗(重要)

《ex注册答案.docx》构成向持牌券商作虚假陈述 该文档逐条列出了 16 道 Exness 适当性问卷的"标准答案"(就业状态、行业、收入、流动财富、CFD 经验年限、年交易计划等), 要求用户照抄。这类问卷是券商履行监管义务(投资者适当性 / KYC / 反洗钱)的法定环节, 按统一答案填报属于提供虚假信息,可能导致账户被封、资金冻结,情节严重时涉及法律责任。 建议:按真实情况填写,不要使用这份答案表。
《搭建全流程.docx》呈现多账户 + 赠金流水套利特征 文档要求:开 5 个账户 → USDT(TRC20)入金 → 先转 20000 美分"过流水"激活 → 再给每个账户分配 4000 美分 → 5 份 EA 同时跑 → 用"批量操作 / 所有平仓"统一收网。 这种"多账户小额 + 完成流水门槛 + 统一平仓"的组合,在券商风控侧高度类似于赠金滥用 / 多账户对冲套利, 触发风控后常见后果是盈利作废、账户连带冻结。此外,同一策略在 5 个账户同向运行,等于把单一风险敞口放大 5 倍而非分散。

六、可确认 vs 不可确认

项目状态依据
程序名、版本号、编译构建号已确认EX5 头部明文字段
全部 70 项输入参数及默认值已确认两份 .set 配置文件
马丁格尔加仓结构(1.5× / 15 档)已确认参数语义明确
RSI / ATR / 移动止盈 / 时段控制已确认参数语义明确
嵌入资源 logo.bmp(14,454 B)已确认资源目录项明文
CloseMode / FirstOpenMode / AddMode 枚举取值含义不可确认枚举定义在加密段内
实际调用的 MQL5 API 与订单管理流程不可确认代码段加密
AI 请求体内容 / 是否回传账户数据不可确认代码段加密
授权校验算法不可确认代码段加密
是否存在隐藏后门 / 强制平仓逻辑不可确认代码段加密

七、建议

  1. 吊销并轮换两枚 DeepSeek API Key,不要把密钥写进 .set 这类会分发的配置文件。
  2. 不要按《ex注册答案.docx》填报券商问卷,按真实情况填写。
  3. 重新评估资金规模:若一定要跑马丁格尔,本金至少需覆盖到设计档位的保证金需求。以本 EA 15 档 / 4.45 手黄金计,$40 或 $200 量级都不具备可行性。先用策略测试器跑满一个完整趋势行情周期看最大回撤,再决定真实资金。
  4. MagicNum 从 0 改为唯一值,否则 EA 会把账户内其它来源的持仓一并计入其网格管理,5 账户同机运行时尤其危险。
  5. 在沙箱/VPS 隔离环境运行,观察出网流量(可借助防火墙日志确认 terminal64.exe 的外联目标与频率),再决定是否上真实账户。
  6. 向卖方索取源码或第三方审计报告。对无法审计的闭源 EA 投入真金白银,等于把风控完全交给对方。