IAT-Analysator
Analysieren Sie PE-Dateien, um importierte DLLs zu extrahieren, Funktionsnamen aufzulösen und verdächtige Importe mit Schweregradbewertung zu erkennen. Unterstützt PE32 (32-Bit) und PE32+ (64-Bit). Geben Sie Hex-Bytes ein, laden Sie eine Datei hoch oder verwenden Sie ein Beispiel. Privat, schnell und ohne Anmeldung.
Analyze PE files to extract imported DLLs, resolved function names, and detect suspicious imports. Supports both PE32 (32-bit) and PE32+ (64-bit) formats. Paste raw hex bytes or upload an .exe/.dll/.sys file.
Paste PE file hex bytes or upload an .exe/.dll file to analyze its Import Address Table. The tool will extract DLL dependencies, imported functions, and flag suspicious imports. All processing happens locally in your browser.
Warum unseren IAT-Analysator verwenden?
- Vollständige PE-Importanalyse: Analysieren Sie die gesamte PE-Struktur vom DOS-Header über den optionalen Header bis zum Importverzeichnis. Extrahieren Sie jede importierte DLL und Funktion mit ordinal- oder namensbasierter Auflösung. Sehen Sie die rohen Einträge der Importdeskriptoren, Suchtabellen und Hint/Name-Tabellenwerte in einer übersichtlichen hierarchischen Ansicht.
- Erkennung verdächtiger Importe: Markieren Sie automatisch verdächtige und gefährliche Funktionsimporte, die häufig mit Malware, Packern und Sicherheitstools in Verbindung stehen. Die Kategorien umfassen Prozessmanipulation, Netzwerkaktivität, Code-Injektion, Keylogging, Anti-Debugging, Umgehung des Dateisystems und Persistenzmechanismen.
- Eingabe über mehrere Methoden: Fügen Sie rohe Hex-Bytes einer PE-Datei ein, laden Sie eine .exe/.dll/.sys-Datei hoch oder verwenden Sie integrierte Beispiele. Der Parser verarbeitet sowohl 32-Bit- (PE32) als auch 64-Bit-Formate (PE32+), validiert die DOS-Magic (MZ) und die PE-Signatur und meldet Parsing-Fehler sauber.
- Signaldetails und exportierbare Ergebnisse: Sehen Sie die vollständige Signalaufschlüsselung: importierte DLLs mit Funktionszahlen, einzelne Funktionen mit Ordinal-, Hint- und Namensdetails, Warnungen zu verdächtigen Importen mit Schweregraden und strukturelle IAT-Daten wie Anzahl der Importdeskriptoren und Gesamtzahl importierter Symbole. Kopieren Sie den vollständigen Bericht zur Dokumentation.
Was ist die Import Address Table (IAT)?
Die Import Address Table (IAT) ist eine zentrale Struktur im Portable-Executable-(PE-)Format, das Windows-Executables, DLLs und Treiber verwenden. Sie teilt dem Windows-Loader mit, welche Funktionen aus welchen DLLs die ausführbare Datei zur Laufzeit benötigt. Beim Laden einer PE-Datei löst der Windows-Loader jeden Import auf, indem er die Funktionsadresse in der entsprechenden DLL nachschlägt und diese Adresse in die IAT schreibt. Dieser Mechanismus erlaubt es Programmen, Windows-API-Funktionen aufzurufen, ohne ihre Adressen zur Kompilierzeit zu kennen. Die IAT wird als Array von IMAGE_THUNK_DATA-Strukturen gespeichert, die jeweils entweder auf eine IMAGE_IMPORT_BY_NAME-Struktur verweisen (Namensimport) oder einen Ordinalwert enthalten (Ordinal-Import).
So funktioniert das PE-Importverzeichnis
- DOS-Header: Jede PE-Datei beginnt mit einem MZ-DOS-Header (Magic Bytes 0x4D 0x5A). Das Feld e_lfanew bei Offset 0x3C zeigt auf die PE-Signatur.
- PE-Header und optionaler Header: Nach der PE-Signatur (0x50450000) beschreiben der COFF-Dateiheader und der optionale Header das Dateilayout. Das Datenverzeichnis-Array des optionalen Headers enthält einen Eintrag für das Importverzeichnis (Index 1).
- Importdeskriptoren: Jede importierte DLL hat eine IMAGE_IMPORT_DESCRIPTOR-Struktur mit OriginalFirstThunk (RVA der Import-Lookup-Tabelle), Name (RVA der DLL-Namenszeichenkette) und FirstThunk (RVA der IAT - Thunk-Tabelle).
- Thunk-Tabellen und Namensauflösung: Jeder Thunk-Eintrag ist entweder ein Ordinal-Import (höchstes Bit gesetzt, untere 16 Bit = Ordinalnummer) oder eine RVA zu einer IMAGE_IMPORT_BY_NAME-Struktur mit einem Hint (2 Bytes) und einer Funktionsnamenszeichenkette.
Kategorien und Signale verdächtiger Importe
- Prozessmanipulation: OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ReadProcessMemory - Hinweise auf Code-Injektion oder Speichermanipulation.
- Netzwerkaktivität: InternetOpen, URLDownloadToFile, WinHttpOpen, socket, connect, send - deutet auf Netzwerkkommunikation oder Payload-Download hin.
- Umgehung des Dateisystems: SetFileAttributesA (HIDDEN), MoveFileEx (verzögertes Löschen), DeleteFileA, ReplaceFile - häufig in Malware-Aufräumroutinen.
- Persistenz und Ausführung: RegSetValueEx, CreateService, CreateProcess, WinExec, ShellExecute - Hinweise auf Autostart-Mechanismen oder Prozesserstellung.
- Anti-Debugging: IsDebuggerPresent, NtQueryInformationProcess, OutputDebugString, CheckRemoteDebuggerPresent - dienen der Erkennung von Analyseumgebungen.
- Keylogging und Eingabeerfassung: SetWindowsHookEx, GetAsyncKeyState, GetForegroundWindow, GetWindowText - deutet auf Tastatur- oder Fenstererfassung hin.
Datenschutz und Sicherheit
Dieses Tool läuft vollständig in Ihrem Browser mit clientseitigem JavaScript. Ihre PE-Dateien, Hex-Eingaben und Analyseergebnisse werden nie auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Die gesamte Analyse - DOS-Header-Validierung, PE-Signaturprüfung, Durchlaufen des Importverzeichnisses, Auflösung der Thunk-Tabellen, Parsen der Namenstabellen und Erkennung verdächtiger Importe - erfolgt lokal auf Ihrem Gerät. Es gibt keine API-Aufrufe, kein Analyse-Tracking, keine Cookies und keinerlei Datensammlung. Damit ist es völlig sicher für die Analyse proprietärer Binärdateien, Malware-Proben oder sensibler Executables.
Häufig gestellte Fragen
Die IAT ist eine Struktur in Windows-PE-Dateien, die alle Funktionen auflistet, die die ausführbare Datei aus externen DLLs importiert. Ihre Analyse zeigt, von welchen Windows-APIs ein Binärprogramm abhängt, und hilft Sicherheitsforschern, Malware-Fähigkeiten zu verstehen, Entwicklern, Abhängigkeitsprobleme zu debuggen, und Reverse Engineers, die Funktionalität ohne Ausführung zu erfassen.
Der Analysator liest Rohbytes und durchläuft die Standard-PE-Struktur: Validierung des DOS-MZ-Headers, Auffinden der PE-Signatur über e_lfanew, Analyse des Datei- und des optionalen Headers, Lokalisierung des Importverzeichnisses aus den Datenverzeichnissen und Iteration über die Importdeskriptoren. Für jeden Deskriptor wird der DLL-Name aufgelöst und die Thunk-Tabellen werden durchlaufen, um Funktionsnamen oder Ordinal-Importe zu extrahieren.
Der Analysator markiert Importe anhand ihrer Funktion und gängiger Missbrauchsmuster. VirtualAllocEx + WriteProcessMemory + CreateRemoteThread deutet auf Prozessinjektion hin. InternetOpen + URLDownloadToFile deutet auf das Herunterladen von Payloads hin. RegSetValueEx + CreateService weist auf registrybasierte Persistenz hin. Die Datenbank umfasst über 100 Windows-APIs in Kategorien wie Prozessmanipulation, Netzwerkaktivität, Code-Injektion, Keylogging, Anti-Debugging und Rechteausweitung.
Ja. Der Analysator erkennt das Magic-Feld des optionalen Headers - 0x10B steht für PE32 (32-Bit) und 0x20B für PE32+ (64-Bit). Die Strukturgrößen werden automatisch angepasst, einschließlich der Thunk-Eintragsgrößen (4 Bytes für PE32, 8 Bytes für PE32+). Die gesamte Analyse des Importverzeichnisses, das Durchlaufen der Thunks und die Namensauflösung funktionieren für beide Formate identisch.
Sie können rohe Hex-Bytes einfügen (durch Leerzeichen getrennt oder fortlaufend), eine PE-Datei (.exe, .dll, .sys, .ocx, .scr, .cpl) von Ihrem Computer hochladen oder eine der integrierten Beispiel-PE-Strukturen laden. Hochgeladene Dateien werden als ArrayBuffer gelesen und für die Analyse in Byte-Arrays umgewandelt - die Datei verlässt niemals Ihr Gerät.
Ein Ordinal-Import identifiziert eine Funktion über ihre numerische Position in der DLL-Exporttabelle statt über ihren Namen. Ordinal-Importe werden etwas schneller aufgelöst und sind in älteren DLLs oder obfuskiertem Code üblich. Malware verwendet Ordinal-Importe manchmal als Anti-Analyse-Technik, um bei der statischen Prüfung zu verbergen, welche Funktionen aufgerufen werden.
Absolut. Der IAT-Analysator läuft vollständig in Ihrem Browser. Ihre PE-Dateien, Hex-Eingaben und Analyseergebnisse werden nie auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Die gesamte PE-Analyse, Importauflösung und Erkennung verdächtiger Importe erfolgt lokal auf Ihrem Gerät - ohne API-Aufrufe, Analytik oder Datensammlung.
Ja - 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsgrenzen. Analysieren Sie beliebig viele PE-Dateien, so oft Sie möchten. Es gibt keine Premium-Tarife, versteckten Kosten oder Ratenbegrenzungen. Das Tool läuft vollständig in Ihrem Browser - Ihre Daten verlassen niemals Ihr Gerät.