Packer-Erkennung: PE-Dateianalysator
Analysieren Sie PE-Dateien, um über 50 Packer, Protectors, Cryptors und Obfuskatoren zu erkennen. Laden Sie eine beliebige .exe- oder .dll-Datei hoch (oder fügen Sie Hex-Daten ein) für eine sofortige Analyse mit vollständiger PE-Header-Analyse, Untersuchung der Abschnittstabelle, Entropiebewertung und schweregradbewerteter Packer-Identifikation. Die gesamte Verarbeitung ist lokal und privat.
Upload a PE file (.exe, .dll) or paste hex data to begin analysis.
The Packer Detection: PE File Analyzer scans headers, sections, and entropy to identify 50+ packers, protectors, and obfuscators.
Warum unseren PE-Packer-Detektor verwenden?
- Signaturdatenbank mit über 50 Packern: Umfassende Erkennungsregeln für alle wichtigen Packer, Protectors, Cryptors und Obfuskatoren - von UPX, ASPack und Armadillo bis Themida, VMProtect, Enigma und MPRESS. Signaturen werden mit PE-Headern, Abschnittsnamen, Einstiegspunktmustern und strukturellen Merkmalen abgeglichen.
- Tiefe Analyse der PE-Struktur: Vollständige PE-Dateianalyse: DOS-Header, PE-Signatur, COFF-Header, optionaler Header (PE32/PE32+) und vollständige Abschnittstabelle mit Name, virtueller Größe, Rohgröße, virtueller Adresse und Charakteristik-Flags. Jedes strukturelle Detail wird extrahiert und auf Packer-Hinweise geprüft.
- Entropiebasierte und heuristische Erkennung: Über den Signaturabgleich hinaus berechnet der Analysator die Shannon-Entropie pro Abschnitt und wendet heuristische Regeln an: RWX-Abschnitte (Lesen + Schreiben + Ausführen), verdächtig wenige Abschnitte und Bereiche mit abnorm hoher Entropie - alles starke Hinweise auf Packing, die die signaturbasierte Erkennung ergänzen.
- 100 % private Analyse im Browser: Die gesamte PE-Analyse, der Signaturabgleich, die Entropieberechnung und die heuristische Analyse laufen vollständig in Ihrem Browser. Ihre Dateien und Daten verlassen niemals Ihr Gerät. Kein Upload, keine Serververarbeitung, keine Anmeldung. Exportieren Sie Analyseberichte als Klartext für Ihre Unterlagen.
Typische Anwendungsfälle des PE-Packer-Detektors
- Malware-Analyse und Triage: Identifizieren Sie, welcher Packer oder Protector eine Malware-Probe obfuskiert hat. Die Kenntnis des Packers (UPX, ASPack, VMProtect, Themida) bestimmt Entpackungsstrategie, Werkzeuge und Analyseansatz für das Reverse Engineering.
- Forensik ausführbarer Dateien: Untersuchen Sie unbekannte Binärdateien, um festzustellen, ob sie gepackt, geschützt oder obfuskiert sind. Der PE-Dateianalysator zeigt mehrschichtige Schutzschemata und verdächtige strukturelle Merkmale, die weitere Untersuchungen rechtfertigen.
- Verifikation von Softwareschutz: Prüfen Sie, ob Ihr eigener Softwareschutz (Enigma, Themida, VMProtect) korrekt angewendet wird, indem Sie geschützte Executables scannen. Bestätigen Sie, dass erwartete Signaturen vorhanden und Schutzschichten richtig konfiguriert sind.
- Vorbereitung auf Reverse Engineering: Bevor Sie eine gepackte Binärdatei analysieren, scannen Sie sie, um zu wissen, womit Sie es zu tun haben. Verschiedene Packer erfordern verschiedene Unpacker und Ansätze - der PE-Dateianalysator ist der kritische erste Schritt in jedem Reverse-Engineering-Workflow.
- Incident Response und Threat Hunting: Scannen Sie bei Sicherheitsvorfällen verdächtige Executables schnell auf bekannte Packer und Protectors. Beschleunigen Sie die Triage, indem Sie Dateien nach Schutzmethode und Schweregrad kategorisieren.
- Akademische Forschung und CTF: Untersuchen Sie die Packer-Entwicklung durch Scannen historischer und moderner Binärdateien. Unverzichtbar für Capture-The-Flag-(CTF-)Reverse-Engineering-Aufgaben, bei denen die Packer-Identifikation der erste Schritt zur Lösung ist.
Was ist ein PE-Packer oder Protector?
Ein PE-Packer ist ein Tool, das eine Portable-Executable-(PE-)Datei - das Standard-Executable-Format unter Windows (.exe, .dll, .sys) - komprimiert oder verschlüsselt und sie mit einem kleinen Dekomprimierungs-Stub umhüllt, der den ursprünglichen Code zur Laufzeit im Speicher wiederherstellt. Ein Protector ergänzt Schichten aus Anti-Debugging, Anti-Tampering, Anti-Dumping und Code-Obfuskation über dem Packing. Gängige Packer sind UPX, ASPack und MPRESS, fortgeschrittene Protectors sind VMProtect, Themida, Enigma und Obsidium.
So funktioniert der PE-Dateianalysator
- Laden Sie Ihre PE-Datei hoch oder fügen Sie sie ein - das Tool akzeptiert .exe-, .dll-, .sys-, .ocx-, .scr- und .cpl-Dateien oder hexadezimal kodierte PE-Daten direkt im Textfeld.
- Vollständige Analyse der PE-Struktur: Der Analysator liest den DOS-Header, findet die PE-Signatur bei Offset 0x3C, analysiert den COFF-Dateiheader (Maschinentyp, Abschnittsanzahl, Zeitstempel) und verarbeitet den optionalen Header (PE32- oder PE32+-Magic, Einstiegspunkt, Image-Basis, Subsystem). Jeder Abschnitt der Abschnittstabelle wird mit Name, virtueller Größe/Adresse, Rohgröße/-offset und Charakteristik-Flags extrahiert.
- Mehrschichtige Erkennung: Die Engine wendet gleichzeitig drei ergänzende Erkennungsansätze an: (1) signaturbasierte Erkennung, die Abschnittsnamen und Muster mit über 50 bekannten Packer-Profilen abgleicht, (2) Entropieanalyse, die die Shannon-Entropie pro Abschnitt berechnet, um verschlüsselte oder komprimierte Bereiche zu identifizieren, und (3) heuristische Analyse, die strukturelle Anomalien wie RWX-Abschnitte, verdächtig wenige Abschnitte oder ungewöhnliche Einstiegspunktmuster markiert.
Erkennungsmethoden erklärt
- Signaturbasierte Erkennung: Die zentrale Erkennungsengine gleicht Abschnittsnamen (UPX0, .vmp0, MPRESS1, .themida), DOS-Stub-Muster und strukturelle Merkmale mit einer Datenbank von über 50 bekannten Profilen für Packer, Protectors, Cryptors und Obfuskatoren ab. Jede Signatur enthält eine Schweregradbewertung (Info bis Kritisch), eine Kategorisierung und eine detaillierte Beschreibung.
- Entropieanalyse: Die Shannon-Entropie misst die Zufälligkeit der Daten in jedem Abschnitt. Normaler ausführbarer Code erreicht meist 4,0-6,0 Bits/Byte. Verschlüsselte oder komprimierte Packer-Abschnitte erreichen 6,5-8,0 Bits/Byte. Der Analysator berechnet die Entropie jedes Abschnitts und markiert Abschnitte mit abnorm hohen Werten - ein starker Hinweis auf Packing oder Verschlüsselung.
- Heuristische Indikatoren: Strukturelle Anomalien, die auch ohne Signaturtreffer auf Packing hindeuten: RWX-Abschnitte (beschreibbarer ausführbarer Code - bei normalen Executables eine Seltenheit), Abschnitte mit verdächtigen Charakteristiken, ungewöhnlich geringe Abschnittszahl (gepackte Dateien bündeln oft viele Abschnitte in 1-3) und Einstiegspunkte in unerwarteten Abschnitten.
Datenschutz, Einschränkungen und Best Practices
Der PE-Packer-Detektor verarbeitet alle Dateien und Daten vollständig in Ihrem Browser mit JavaScript. Es werden niemals Daten auf einen Server hochgeladen, in einer Datenbank gespeichert oder an Dritte weitergegeben. Die signaturbasierte Erkennung hat jedoch inhärente Grenzen: Packer lassen sich zur Umgehung von Signaturen anpassen, eigene oder proprietäre Packer haben keine bekannten Signaturen, und polymorphe Packer ändern ihre Signaturen bei jeder Nutzung. Für beste Ergebnisse kombinieren Sie den PE-Packer-Detektor mit Entropieanalyse, Verhaltensanalyse und manuellem Reverse Engineering, um ein vollständiges Bild jeder verdächtigen ausführbaren Datei zu erhalten.
Häufig gestellte Fragen
Ein PE-Packer (Portable Executable) ist ein Tool, das eine ausführbare Datei (.exe, .dll) komprimiert oder verschlüsselt und mit einem kleinen Dekomprimierungs-Stub umhüllt. Wenn die gepackte Datei ausgeführt wird, dekomprimiert oder entschlüsselt der Stub den ursprünglichen Code im Speicher und übergibt die Ausführung an ihn. Packing verkleinert die Datei und erschwert in Kombination mit Verschlüsselung das Reverse Engineering. Protectors gehen weiter und ergänzen Anti-Debugging, Anti-Dumping und Code-Virtualisierung.
Der Analysator enthält über 50 Erkennungsregeln für ein breites Spektrum von Packern, Protectors, Cryptors und Obfuskatoren. Dazu gehören Kompressionspacker (UPX, ASPack, MPRESS, PEtite, FSG), fortgeschrittene Protectors (Themida, VMProtect, Enigma, Armadillo, Obsidium), Verschlüsselungspacker (Morphine, RPCrypt, Krypton), .NET-Obfuskatoren (ConfuserEx, Dotfuscator, Obfuscar, SmartAssembly) und heuristische Indikatoren (hohe Entropie, RWX-Abschnitte, geringe Abschnittszahl).
Sie können echte PE-Dateien (.exe, .dll, .sys, .ocx, .scr, .cpl) direkt über die Upload-Schaltfläche hochladen oder hexadezimal kodierte Binärdaten in das Textfeld einfügen. Beim Upload liest der Analysator die Rohbytes und verarbeitet sie vollständig in Ihrem Browser. Eine integrierte PE-Beispieldatei demonstriert die Möglichkeiten des Tools.
Info — Standard-Kompressionspacker mit minimalen Anti-Analyse-Funktionen (UPX, MPRESS, PKLite). Niedrig — Packer und Protectors mit einfachem Anti-Debugging (ASPack, NSPack, WinUpack). Mittel — Protectors mit Obfuskation, Anti-Debugging und Anti-Dumping (AsProtect, Telock, PEtite mit Schutz). Hoch — fortgeschrittene Protectors mit Code-Virtualisierung, starkem Anti-Debugging und polymorphen Fähigkeiten (Themida, VMProtect, Armadillo, Enigma, Obsidium). Kritisch — Packer mit schweren Anti-Analyse- oder malware-spezifischen Schutztechniken.
Ja. Der Analysator prüft alle 50+ Erkennungsregeln gleichzeitig. Wurde eine Binärdatei von mehreren Packern verarbeitet (mehrschichtiges Packing oder Schutz), wird jede Schicht unabhängig erkannt. Die Ergebnisse werden nach Relevanz und Schweregrad sortiert, wobei jede Erkennung die konkreten Belege zeigt. Heuristische Indikatoren (hohe Entropie, RWX-Abschnitte) werden ebenfalls neben den signaturbasierten Erkennungen angezeigt.
Die signaturbasierte Erkennung ist für bekannte, unveränderte Packer sehr genau. Packer lassen sich jedoch von ihren Nutzern anpassen, um Abschnittsnamen und Signaturen zu ändern (als Scrambling bezeichnet), und einige bieten polymorphe Modi, die ihre Signaturen bei jeder Nutzung verändern. Der Analysator begegnet dem durch die Kombination von Signaturabgleich mit Entropieanalyse und heuristischer Erkennung: Selbst wenn eine Signatur geändert wird, liefern strukturelle Anomalien und hohe Entropie starke sekundäre Hinweise auf Packing.
Die Shannon-Entropie misst die Zufälligkeit bzw. Informationsdichte von Daten, ausgedrückt in Bits pro Byte (0-8). Ungepackter ausführbarer Code erreicht meist 4,0-6,0 Bits/Byte, während gepackte, verschlüsselte oder komprimierte Abschnitte 6,5-8,0 Bits/Byte erreichen, da verschlüsselte Daten eine nahezu gleichmäßige Byte-Verteilung haben. Der PE-Dateianalysator berechnet die Entropie jedes Abschnitts und hebt Abschnitte mit abnorm hoher Entropie hervor - einer der zuverlässigsten Indikatoren für Packing, selbst wenn die signaturbasierte Erkennung versagt.
Ja, absolut. Die gesamte PE-Analyse, der Signaturabgleich, die Entropieberechnung und die heuristische Analyse laufen vollständig in Ihrem Browser mit JavaScript. Ihre hochgeladenen Dateien, eingefügten Hex-Daten, Analyseergebnisse und Scan-Berichte verlassen niemals Ihr Gerät. Keine Daten werden an einen Server gesendet, in einer Datenbank gespeichert oder an Dritte weitergegeben. Es gibt keine Dateigrößenbeschränkung - die einzige Einschränkung ist der verfügbare Speicher Ihres Browsers.
Während der Binary Signature Scanner (BSS) allgemeines YARA-artiges Muster-Matching über alle Binärdaten durchführt, ist der PE-Packer-Detektor speziell auf die Analyse von PE-Dateien optimiert. Er liest die vollständige PE-Struktur (Header, Abschnittstabelle, optionaler Header), berechnet Entropie auf Abschnittsebene, wendet PE-spezifische heuristische Regeln an und ist auf die Identifikation von Packern, Protectors und Obfuskatoren spezialisiert. Der PE-Packer-Detektor liefert reichere, umsetzbarere Ergebnisse für die PE-Analyse, während der BSS ein breiteres Signatur-Matching über jedes Binärformat bietet.