Zum Inhalt springen
Aback Tools Logo

PE-Section-Header-Analysator

Analysieren Sie Section-Header von Portable-Executable-(PE-)Dateien, um Abschnittsnamen, Größen, Charakteristik-Flags und Entropie zu prüfen. Verdächtige Abschnitte werden automatisch markiert: RWX-Bereiche, nicht standardmäßige Namen und Daten mit hoher Entropie (gepackt oder verschlüsselt). Laden Sie eine beliebige .exe-, .dll-, .sys- oder .ocx-Datei für eine sofortige Analyse hoch.

PE Section Header Analyzer
Analyze Portable Executable (PE) section headers to inspect section names, sizes, characteristics flags, and entropy. Automatically flags suspicious sections including RWX regions, non-standard names, and high-entropy (packed/encrypted) data. Upload any .exe, .dll, .sys, .ocx, or .scr file for instant analysis.
Upload a PE executable to analyze its section headers
Upload a PE file (.exe, .dll, .sys) to begin analysis

Warum unseren PE-Section-Header-Analysator verwenden?

  • Vollständige PE-Header-Analyse: Der PE-Section-Analysator liest DOS-Header, COFF-Dateiheader und jeden Section-Header Ihrer PE-Executable. Extrahieren Sie Maschinentyp, Zeitstempel, Charakteristik-Flags, virtuelle Größen, Rohdatengrößen und virtuelle Adressen aus jeder .exe-, .dll-, .sys- oder .ocx-Datei - alles in Ihrem Browser ohne Server-Upload.
  • Automatische Erkennung verdächtiger Signale: Jeder Abschnitt wird automatisch auf bekannte Sicherheitsprobleme geprüft: W+E-(RWX-)Berechtigungen werden als gefährlich markiert, nicht standardmäßige Abschnittsnamen hervorgehoben, beschreibbare Codeabschnitte lösen Warnungen aus und Abschnitte mit anomal hoher Entropie werden zur Untersuchung markiert.
  • Entropieanalyse pro Abschnitt: Der PE-Section-Analysator berechnet die Shannon-Entropie jedes Abschnitts unabhängig. Abschnitte mit niedriger Entropie (.text, .rdata) weisen auf normalen Code hin, während Abschnitte mit einer Entropie über 7,0 Bits/Byte auf Packing, Verschlüsselung oder Kompression hindeuten - häufige Anzeichen für Malware oder Obfuskation.
  • 100 % private Analyse im Browser: Die gesamte PE-Analyse, Entropieberechnung und Auswertung erfolgt vollständig in Ihrem Browser mit JavaScript. Ihre Binärdateien verlassen niemals Ihr Gerät. Kein Konto erforderlich, kein Tracking, keine Datenspeicherung. Exportieren Sie den vollständigen Analysebericht als JSON für Ihre Unterlagen.

Typische Anwendungsfälle des PE-Section-Analysators

  • Malware- und Packer-Erkennung: Sicherheitsanalysten nutzen die PE-Section-Analyse, um gepackte oder obfuskierte Malware zu identifizieren. Gepackte Executables zeigen oft nicht standardmäßige Abschnittsnamen (UPX0, UPX1, .aspack), W+X-Berechtigungsflags und gleichmäßig hohe Entropie über alle Abschnitte. Der PE-Section-Analysator macht diese Muster sofort sichtbar.
  • Exploit-Entwicklung und Reverse Engineering: Reverse Engineers analysieren PE-Abschnittsmerkmale, um das Speicherlayout zu verstehen, Code Caves für Shellcode-Injektion zu finden, beschreibbare Codeabschnitte für Exploits zu identifizieren und die Executable-Struktur vor der tieferen Analyse mit Debuggern und Disassemblern zu erfassen.
  • Validierung und Integritätsprüfung von Binärdateien: Prüfen Sie, ob eine PE-Datei wohlgeformte Section-Header mit erwarteten Merkmalen hat. Erkennen Sie beschädigte oder manipulierte Header, fehlende Abschnitte, ungewöhnliche Ausrichtungen oder nicht übereinstimmende virtuelle und rohe Größen, die auf Dateikorruption oder absichtliche Manipulation hindeuten können.
  • Ausbildung in Malware-Analyse: Studierende, die Malware-Analyse und binäres Reverse Engineering lernen, nutzen die PE-Section-Analyse, um den Aufbau von Executables zu verstehen. Die interaktiven Visualisierungen zeigen echte PE-Dateien mit Entropie-Heatmaps und dekodierten Charakteristiken.
  • Verifikation von Softwareschutz und Anti-Tampering: Softwareentwickler und Sicherheitsingenieure prüfen, ob ihre Schutzmechanismen korrekt angewendet werden. Kontrollieren Sie, dass Packer, Protectors und Obfuskatoren die erwarteten Abschnittsmerkmale mit passenden Entropieprofilen erzeugen.
  • Digitale Forensik und Incident Response: Forensische Ermittler analysieren PE-Dateien während der Incident Response, um verdächtige Executables schnell zu triagieren. Die Abschnittsanalyse liefert schnelle Hinweise auf Packing, Injektion oder Modifikation, ohne dass vollständiges Reverse Engineering nötig ist.

Was ist ein PE-Section-Header?

Das Portable-Executable-(PE-)Format ist das Standardformat für ausführbare Dateien unter Windows für .exe, .dll, .sys und andere ausführbare Dateien. Eine PE-Datei ist in Abschnitte unterteilt, jeder mit einem 40-Byte-Section-Header, der Name, virtuelle Größe, Rohdatengröße, Speicheradresse und Charakteristik-Flags beschreibt. Diese Flags definieren Speicherberechtigungen (Lesen, Schreiben, Ausführen), Inhaltstyp (Code, initialisierte Daten, nicht initialisierte Daten) und besondere Attribute (verwerfbar, freigegeben). Der PE-Section-Analysator dekodiert jedes Feld dieser Header und berechnet die Entropie pro Abschnitt für die Sicherheitsanalyse.

So funktioniert unser PE-Section-Analysator

  1. Laden Sie Ihre PE-Datei hoch - wählen Sie eine .exe-, .dll-, .sys-, .ocx- oder .scr-Datei. Der Parser liest die Datei direkt in Ihrem Browser über die FileReader-API als Bytes, ohne Daten an einen Server zu senden.
  2. PE-Header analysieren: Der Analysator findet den DOS-Header (MZ-Magic), liest e_lfanew, um die PE-Signatur zu finden, analysiert den COFF-Dateiheader (Maschine, Abschnitte, Zeitstempel, Charakteristiken) und durchläuft dann jeden Section-Header in 40-Byte-Schritten. Name, Größen, Adressen, Relokationszeiger und Charakteristik-Flags jedes Abschnitts werden dekodiert.
  3. Entropieberechnung und Markierung: Für jeden Abschnitt mit Rohdaten berechnet der Analysator die Shannon-Entropie durch Zählen der Byte-Häufigkeit und Auswertung von -Σp(i)log₂(p(i)). Die Abschnitte werden von einer Regel-Engine geprüft: W+E-Berechtigungskombinationen, nicht standardmäßige Abschnittsnamen, anomal hohe Entropie und beschreibbare Codemuster lösen Verdachtsmarkierungen aus.

Wichtige Charakteristik-Flags erklärt

  • IMAGE_SCN_MEM_EXECUTE (0x10000000): Der Abschnitt enthält ausführbaren Code. Normal für .text-Abschnitte. In Kombination mit WRITE entsteht ein RWX-Abschnitt, der stark verdächtig ist und häufig in gepackter Malware vorkommt.
  • IMAGE_SCN_MEM_WRITE (0x40000000): Der Abschnitt kann zur Laufzeit beschrieben werden. Erwartet bei .data- und .bss-Abschnitten. Verdächtig in Kombination mit EXECUTE oder bei Abschnitten mit Codenamen.
  • IMAGE_SCN_CNT_CODE (0x00000020): Der Abschnitt enthält ausführbare Anweisungen. Standard für .text-Abschnitte. Hat ein Abschnitt CODE aber nicht EXECUTE oder EXECUTE aber nicht CODE, kann das auf eine ungewöhnliche Abschnittskonfiguration hindeuten.
  • IMAGE_SCN_MEM_DISCARDABLE (0x02000000): Der Abschnitt kann nach dem Laden verworfen werden. Häufig bei .reloc- und .debug-Abschnitten. Tritt normalerweise nicht bei Code- oder Datenabschnitten auf. Zeigt an, dass der Abschnitt nur beim initialen Laden benötigt wird.

Datenschutz, Sicherheit und Nutzungshinweise

Der PE-Section-Analysator verarbeitet alle Dateien vollständig in Ihrem Browser mit JavaScript. Es werden niemals Daten auf einen Server hochgeladen, in einer Datenbank gespeichert oder an Dritte weitergegeben. Es gibt keine Dateigrößenbeschränkung - die einzige Einschränkung ist der verfügbare Speicher Ihres Browsers. Bei sehr großen Executables (über 100 MB) kann die Analyse einen Moment dauern, wird aber ohne jegliche Serverkommunikation abgeschlossen. Exportieren Sie den vollständigen Analysebericht als JSON zur Integration in andere Tools oder für Ihre Unterlagen. Der Analysator unterstützt die Formate PE32 (32-Bit) und PE32+ (64-Bit), einschließlich Dateien aller wichtigen Compiler (MSVC, GCC/MinGW, Clang, NASM, Go, Rust).

Häufig gestellte Fragen

Eine PE-Section (Portable Executable) ist ein zusammenhängender Speicherblock in einer Windows-Executable-Datei (.exe, .dll, .sys), der einen bestimmten Datentyp enthält, etwa Code, initialisierte Daten, Ressourcen oder Importtabellen. Jede Section hat einen 40-Byte-Header, der Name, virtuelle Größe, Rohdatengröße, Adresse und Berechtigungsflags definiert. Die Analyse dieser Header zeigt wichtige Informationen zur Struktur der Executable und mögliche Sicherheitsprobleme.

Mehrere Merkmale machen eine Section verdächtig: (1) W+E-(RWX-)Berechtigungen, die Schreiben und Ausführen kombinieren - ein häufiges Warnsignal bei gepackter Malware; (2) nicht standardmäßige Abschnittsnamen wie .aspack oder .UPX0, die auf Fremdpacker hinweisen; (3) abnorm hohe Entropie (über 7,0 Bits/Byte), die auf verschlüsselte oder komprimierte Payloads hindeutet; (4) beschreibbare Codeabschnitte, bei denen Ausführungs- und Schreibrechte kombiniert sind.

Die Entropie misst die Zufälligkeit der Daten und reicht von 0 bis 8 Bits/Byte. Normale Codeabschnitte (.text) haben meist eine Entropie zwischen 4,5 und 6,5. Abschnitte mit einer Entropie über 7,0 deuten stark auf Packing, Verschlüsselung oder Kompression hin. Gepackte Executables zeigen oft gleichmäßig hohe Entropie über alle Abschnitte.

Der Analysator verarbeitet jede Datei mit gültigem PE-Header: .exe (Executables), .dll (Bibliotheken), .sys (Treiber), .ocx (ActiveX-Steuerelemente), .scr (Bildschirmschoner) und .cpl (Systemsteuerungselemente). Unterstützt werden die Formate PE32 (32-Bit) und PE32+ (64-Bit), einschließlich Dateien der Compiler MSVC, GCC, Clang, Go, Rust und Delphi.

Ein RWX-Abschnitt kombiniert Lese-, Schreib- und Ausführungsrechte. Dadurch kann Code neue Anweisungen in den Speicher schreiben und ausführen - ein klassisches Muster für Shellcode-Injektion und Laufzeit-Unpacking. Moderne Windows-Sicherheitsfunktionen (DEP, ACG) verhindern gezielt die Erstellung von RWX-Speicher zur Laufzeit.

Ja, der Analysator markiert automatisch Muster, die zu bekannten Packern passen: UPX (Abschnitte UPX0, UPX1), ASPack (.aspack mit W+E), MPRESS (Abschnitte .MPRSS), Themida (.themida, sehr hohe Entropie), VMProtect (.vmp0, .vmp1) und Enigma (randomisierte Namen). RWX-Kombinationen und nicht standardmäßige Namen sind Kennzeichen eigener Packer.

Abschnittscharakteristiken sind ein 32-Bit-Bitfeld. Wichtige Flags sind: Execute (0x10000000), Read (0x20000000), Write (0x40000000), Code (0x00000020), Initialized Data (0x00000040) und Uninitialized Data (0x00000080). Ein normaler .text-Abschnitt hat 0x60000020 (CODE + EXECUTE + READ), ein verdächtiger RWX-Abschnitt 0xE0000020 (CODE + EXECUTE + READ + WRITE).

Ja, vollständig. Der PE-Section-Analysator verarbeitet alle Dateien vollständig in Ihrem Browser mit JavaScript. Ihre ausführbaren Dateien verlassen niemals Ihr Gerät und werden nie an einen Server gesendet. Es ist kein Konto erforderlich, es werden keine Daten gespeichert und es findet kein Tracking statt.

Zu den Standard-PE-Abschnitten gehören: .text (ausführbarer Code), .data (initialisierte Daten), .rdata (schreibgeschützte Daten, Import-/Exporttabellen), .bss (nicht initialisierte Daten), .rsrc (Ressourcen), .reloc (Basisrelokationen), .tls (Thread-lokaler Speicher), .pdata (Ausnahmebehandlung), .idata (Importtabellen), .edata (Exporttabellen) und .debug (Debuginformationen).