Zum Inhalt springen
Aback Tools Logo

ELF-Binäranalysator

Analysieren und analysieren Sie ELF-Binärdateien (Executable and Linkable Format) automatisch. Unterstützt ELF32 und ELF64 mit Little- und Big-Endian-Kodierung. Analysiert ELF-Header, Abschnittsheader mit Shannon-Entropieanalyse, Programmheader (Segmente), Symboltabellen (statisch und dynamisch), dynamische Abschnittseinträge (DT_*) und markiert gepackte/verdächtige Abschnitte mithilfe der Erkennung hoher Entropie, bekannter Packer-Signaturen und der W+X-Berechtigungsanalyse. Kostenlos, privat und keine Anmeldung erforderlich.

ELF Binary Analyzer

Parse and analyze ELF (Executable and Linkable Format) binary files. Automatically parses ELF headers (32/64-bit, LE/BE), section headers with entropy analysis, program headers, symbol tables, and dynamic linking information. Flags packed, compressed, or suspicious sections for security analysis. Paste a hex dump or upload a binary file.

Examples:

Paste an ELF binary as a hex dump above and click Analyze ELF to parse its headers, sections, program headers, symbols, and dynamic linking information. The tool also detects packed or suspicious sections based on entropy analysis and known packer signatures. Upload a binary file or load an example to see how it works!

Merkmale

  • Vollständige ELF-Header-Analyse Parst ELF32- und ELF64-Header mit Little- und Big-Endian-Unterstützung. Zeigt Klasse, Datenkodierung, Betriebssystem/ABI, Maschinentyp, Einstiegspunktadresse, Abschnitts- und Programm-Header-Tabellenpositionen sowie alle Rohflags an. Erkennt automatisch Linux, FreeBSD, Solaris und andere Betriebssystem-/ABI-Kennungen.
  • Abschnitts- und Segmentanalyse Umfassende Abschnittskopftabelle mit Typklassifizierung, Flag-Dekodierung (schreibbar, zuweisbar, ausführbar), Adresszuordnung und Größeninformationen. Die Programm-Header-Analyse zeigt ladbare Segmente, Interpreterpfade, TLS-Vorlagen und GNU-Stack/Relro-Eigenschaften.
  • Symbol- und dynamische Verknüpfung Extrahiert und zeigt Symboltabellen (SHT_SYMTAB und SHT_DYNSYM) mit Symbolnamen, Werten, Größen, Bindungen (LOCAL/GLOBAL/WEAK) und Typen (FUNC/OBJECT/FILE) an. Der dynamische Abschnittsparser dekodiert DT_*-Einträge, einschließlich DT_NEEDED-Bibliotheksabhängigkeiten, DT_SONAME, DT_INIT/DT_FINI und GNU-Hash-Tabellen.
  • Erkennung gepackter Abschnitte Kennzeichnet verdächtige Abschnitte mithilfe mehrerer Heuristiken: Shannon-Entropieberechnung (>7,5 deutet auf komprimierte/verschlüsselte Daten hin), bekannte Namensmuster für Packerabschnitte (UPX, Themida, VMProtect, ASPack, Armadillo), Berechtigungskombinationen aus beschreibbaren und ausführbaren Dateien (W+X) und ungewöhnlich große PROGBITS-Abschnitte.

Anwendungsfälle

  • Malware-Analyse und Reverse Engineering Analysieren Sie verdächtige ELF-Binärdateien auf gepackte oder verschleierte Abschnitte. Die Entropieanalyse und Abschnittsflag-Erkennung helfen bei der Identifizierung von UPX-gepackter Malware, verschlüsselten Payloads und Anti-Analysetechniken, die in Linux-Malware verwendet werden. Erkennen Sie versteckte Codeabschnitte und ungewöhnliche Segmentberechtigungen.
  • Binäres Debugging und Forensik Untersuchen Sie Core-Dumps und abgestürzte Binärbilder. Analysieren Sie Programmheader, um das Speicherlayout zu verstehen, überprüfen Sie Interpreterpfade und überprüfen Sie die PT_LOAD-Segmentausrichtung. Identifizieren Sie entfernte Symbole und analysieren Sie dynamische Verknüpfungen für forensische Untersuchungen kompromittierter Systeme.
  • Plattformübergreifende Binärverifizierung Stellen Sie sicher, dass kompilierte ELF-Binärdateien auf die richtige Architektur (x86, x86-64, ARM, AArch64, RISC-V usw.) und das richtige Betriebssystem/ABI abzielen. Überprüfen Sie Endianness, 32/64-Bit-Klasse und ABI-Version, um die Kompatibilität sicherzustellen, bevor Sie es auf verschiedenen Linux-Distributionen und eingebetteten Systemen bereitstellen.
  • Security Hardening Audit Audit binärer Sicherheitsfunktionen, einschließlich PIE/PIC-Positionsunabhängigkeit, Stack Canaries (PT_GNU_STACK), RELRO (PT_GNU_RELRO), NX-Bit-Erzwingung und FORTIFY_SOURCE. Erkennen Sie Binärdateien ohne ASLR-Unterstützung oder mit beschreibbaren und ausführbaren Speichersegmenten.
  • Eingebettete Systeme und IoT-Analyse Analysieren Sie ELF-Binärdateien von eingebetteten Linux-Systemen, Routern, IoT-Geräten und ARM-basierter Hardware. Überprüfen Sie die richtige Architekturauswahl, suchen Sie nach entfernten Debugsymbolen und identifizieren Sie dynamische Bibliotheksabhängigkeiten. Nützlich für Firmware-Analyse und Schwachstellenforschung.
  • Bildung und Erlernen des ELF-Formats Lernen Sie das ELF-Dateiformat interaktiv kennen, indem Sie echte Binärheader erkunden. Das Tool visualisiert jedes Feld des ELF-Headers, der Abschnittsheader, der Programmheader, der Symboltabellen und der dynamischen Einträge. Ideal für Informatikstudenten, die etwas über Binärformate und Linker lernen.

Über den ELF-Binäranalysator

  • Was ist eine ELF-Binärdatei? ELF (Executable and Linkable Format) ist das Standard-Binärformat für ausführbare Dateien, Objektcode, gemeinsam genutzte Bibliotheken und Core-Dumps auf Unix und Unix-ähnlichen Systemen, einschließlich Linux, FreeBSD, Solaris und vielen anderen. ELF wurde erstmals in der System V Application Binary Interface-Spezifikation veröffentlicht und ersetzte ältere a.out- und COFF-Formate. Jede ELF-Datei beginnt mit einer magischen 4-Byte-Zahl (\\x7FELF), gefolgt von einem Header, der die Dateistruktur definiert, einschließlich Abschnitts- und Programmheadern, die beschreiben, wie die Binärdatei geladen und verknüpft werden soll.
  • Funktionsweise des ELF-Analysators Der Analysator analysiert ELF-Binärdateien aus rohen hexadezimalen Eingaben oder hochgeladenen Dateien. Es extrahiert den ELF-Header, um Architektur (32/64-Bit), Endianness (Little/Big Endian), Betriebssystem/ABI und Dateityp (ausführbare Datei, gemeinsam genutzte Bibliothek, verschiebbares Objekt oder Core-Dump) zu bestimmen. Abschnittsüberschriften werden analysiert, um Code, Daten, Symboltabellen und Zeichenfolgentabellen anzuzeigen. Programmheader beschreiben, wie das Betriebssystem Segmente in den Speicher lädt. Das Tool berechnet außerdem die Shannon-Entropie für jeden Abschnitt, um komprimierte oder verschlüsselte Inhalte zu erkennen, vergleicht Abschnittsnamen mit bekannten Packer-Signaturen und markiert verdächtige Berechtigungskombinationen.
  • Erkennung gepackter Binärdateien Viele Malware-Beispiele und kommerzielle Software verwenden Packer wie UPX, Themida, VMProtect, ASPack oder MPRESS, um ihre Inhalte zu komprimieren oder zu verschlüsseln. Diese Packer hinterlassen charakteristische Spuren: Abschnitte mit hoher Entropie (>7,5 Bit pro Byte), verdächtige Abschnittsnamen (.packed,.upx0,.themida) oder ungewöhnliche Abschnittsberechtigungen (schreibbar + ausführbar). Der ELF-Analysator sucht automatisch nach all diesen Indikatoren und zeigt sie in einer speziellen Registerkarte „Verdächtige Abschnitte“ an. Hohe Entropie wird rot hervorgehoben, bekannte Packernamen werden markiert und W+X-Abschnitte werden zur sofortigen Sicherheitsüberprüfung markiert.
  • Datenschutz und Sicherheit Alle Analysen werden vollständig in Ihrem Browser mithilfe von JavaScript durchgeführt. Ihre ELF-Binärdaten verlassen niemals Ihr Gerät. Es gibt keine Server-Uploads, keine API-Aufrufe und keine Datenerfassung. Dies ist besonders wichtig bei der Analyse sensibler Binärdateien wie vermuteter Malware, proprietärer Software oder vertraulicher interner Tools. Sie können so viele Dateien analysieren, wie Sie benötigen, ohne Anmeldung, ohne Konten und ohne Nutzungsbeschränkungen. Der Einfachheit halber unterstützt das Tool sowohl das Einfügen von Hex-Dumps als auch das direkte Hochladen von Dateien.

Häufig gestellte Fragen

Das Tool unterstützt sowohl ELF32- (32-Bit) als auch ELF64-Binärdateien (64-Bit) mit Little-Endian- und Big-Endian-Kodierung. Es kann ausführbare Dateien (ET_EXEC), gemeinsam genutzte Bibliotheken/PIE-Binärdateien (ET_DYN), verschiebbare Objektdateien (ET_REL) und Core-Dumps (ET_CORE) analysieren. Alle gängigen Architekturen werden unterstützt, einschließlich x86, x86-64, ARM, AArch64, RISC-V, MIPS, PowerPC und SPARC.

Die Shannon-Entropie misst die Zufälligkeit von Daten. Normale Codeabschnitte (.text) haben eine Entropie zwischen 4,0 und 6,5. Komprimierte oder verschlüsselte Abschnitte haben eine Entropie nahe 8,0. Das Tool berechnet die Entropie für jeden PROGBITS-Abschnitt und kennzeichnet Abschnitte mit einer Entropie über 7,5 als potenziell gepackt. Zur besseren Beachtung wird die Entropie zwischen 6,0 und 7,5 bernsteinfarben hervorgehoben.

Das Tool markiert Abschnittsnamen, die mit bekannten Packermustern übereinstimmen, darunter .packed, .encoded, .crypted, .obfuscated, .protect, .vmprotect, .themida, .enigma, .mpress, .upx0, .upx1, .upx2, .aspack, .armadillo und .pecompact. Es erkennt auch W+X-Abschnitte (beschreibbar + ausführbar), die in normalen Binärdateien ungewöhnlich sind.

Ja. Den gestrippten Binärdateien fehlen Symboltabellen, daher werden weniger Symbole angezeigt. Der ELF-Header, die Abschnittsheader, die Programmheader und die dynamischen Verknüpfungsinformationen bleiben jedoch immer in gestrippten Binärdateien erhalten und werden vollständig analysiert. Das Tool kann weiterhin gepackte Abschnitte erkennen und Sicherheitsmerkmale überprüfen.

Abschnittsüberschriften beschreiben die logischen Unterteilungen einer ELF-Datei (Code, Daten, Symboltabellen, Debug-Informationen) und werden von Linkern und Debuggern verwendet. Programmheader beschreiben, wie der Kernel oder der dynamische Linker die Binärdatei zur Laufzeit in den Speicher lädt. Ausführbare Dateien benötigen normalerweise beides: Abschnittsheader zum Debuggen/Verknüpfen, Programmheader zur Ausführung.

Das Tool erkennt PIE/PIC (Position Independent Executable via ET_DYN-Typ), PT_GNU_STACK für die NX-Bit-Erzwingung, PT_GNU_RELRO für schreibgeschützte Verschiebungsabschnitte, PT_INTERP für dynamische Linkerpfade, Stack-Ausführungsberechtigungen aus Programm-Header-Flags und die Trennung von beschreibbaren und ausführbaren Segmenten.

Fügen Sie die rohe hexadezimale Darstellung Ihrer ELF-Binärdatei ein. Leerzeichen und 0x-Präfixe werden automatisch entfernt. Sie können einen Hex-Dump mit xxd (xxd -p Binary.elf), od (od -A x -t x1z -v Binary.elf) oder Hexdump erhalten. Alternativ können Sie die Schaltfläche „Binärdatei hochladen“ verwenden, um eine Datei direkt zu laden.

Das Tool kann viele gängige Anti-Analysetechniken erkennen, darunter gepackte Abschnitte, verschlüsselte Codebereiche, W+X-Speichersegmente, ungewöhnliche Abschnittsnamen, TLS-Rückrufe und entfernte Symbole. Es kann jedoch die Binärdatei nicht ausführen oder erweiterte Antianalysen wie VM-Erkennung oder Laufzeitcode-Entschlüsselung umgehen.

Ja – 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsbeschränkungen. Analysieren Sie so viele ELF-Binärdateien, wie Sie benötigen. Es gibt keine Premium-Stufen, versteckten Kosten oder Tarifbegrenzungen. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser – Ihre Binärdaten verlassen niemals Ihr Gerät.