Zum Inhalt springen
Aback Tools Logo

PE-Ressourcenbereich-Dumper und -Analyse

Extrahieren und analysieren Sie Ressourcen von PE-Dateien kostenlos online. Unser Ressourcenbereich-Dumper analysiert .exe- und .dll-Dateien, um Symbole, Versionsinformationen und XML-Manifeste zu extrahieren und eingebettete ausführbare Dateien zu erkennen. Schnell, sicher und ohne Anmeldung.

PE Resource Section Dumper & Analyzer
Upload a Windows PE file (.exe, .dll, .scr, .cpl) to dump and analyze its resource section. Extracts icons, version information, XML manifests, and detects embedded executables. All processing is done locally in your browser.
Upload a PE file to analyze its resources

Upload a PE File to Begin

Upload any Windows Portable Executable file (.exe, .dll, .scr, .cpl, .ocx) to extract and analyze embedded resources including icons, version information, XML manifests, and detect embedded executables.

Warum unseren PE-Ressourcenbereich-Dumper und -Analyse verwenden?

  • Vollständige PE-Ressourcenextraktion: Der Dumper analysiert das vollständige Portable-Executable-Format, um jeden Ressourceneintrag aus dem .rsrc-Bereich zu extrahieren. Er durchläuft den Ressourcenverzeichnisbaum, dekodiert benannte und ID-basierte Einträge und zeigt eine hierarchische Ansicht aller eingebetteten Ressourcen mit Typ, Größe und roher Hex-Vorschau.
  • Interaktiver Ressourcenverzeichnisbaum: Durchsuchen Sie das Ressourcenverzeichnis in einer einklappbaren Baumansicht, die die interne IMAGE_RESOURCE_DIRECTORY-Struktur widerspiegelt. Jeder Typ-, Namens- und Sprachknoten wird mit ID, Größe und Datenvorschau angezeigt. Navigieren Sie mühelos durch RT_ICON, RT_VERSION, RT_MANIFEST und Dutzende weitere Ressourcentypen.
  • Symbolvorschau und Versionsdekodierung: Extrahieren und betrachten Sie Symbolressourcen (RT_GROUP_ICON und RT_ICON), die pixelgenau auf Canvas gerendert werden. Versionsinformationsressourcen (RT_VERSION) werden in strukturierte Felder dekodiert, darunter Dateiversion, Produktname, Unternehmen, Copyright und Betriebssystem-Kompatibilitätsflaggen.
  • Erkennung eingebetteter Executables und Sicherheitsanalyse: Der Analysator durchsucht automatisch jede Ressource nach eingebetteten PE-Signaturen (MZ + PE-Header), um versteckte Executables, DLLs und von Malware abgelegte Payloads zu erkennen. Er markiert verdächtige Bereiche, hebt eingebettete Binärdateien mit Größenangaben hervor und erzeugt einen umfassenden Analysebericht.

Häufige Einsatzbereiche des PE-Ressourcenbereich-Dumpers

  • Malware-Analyse und Reverse Engineering: Sicherheitsanalysten nutzen den Dumper, um eingebettete Komponenten in verdächtigen Executables zu extrahieren und zu prüfen. Malware speichert häufig Payloads, Konfigurationsdateien, verschlüsselte Daten und zusätzliche Binärdateien im .rsrc-Bereich. Der Dumper deckt versteckte Executables und verdächtige Versionsabweichungen auf, die auf Manipulation hindeuten können.
  • Digitale Forensik und Incident Response: Bei der Reaktion auf Vorfälle hilft der Dumper, weaponisierte Dokumente und trojanisierte Installationsprogramme zu identifizieren, indem er eingebettete Executables und anormale Ressourcenstrukturen aufdeckt. Forensische Analysten können Versionsstrings, Symbolressourcen und Manifestdaten mit bekannten Malware-Signaturen abgleichen, um eine Beweiskette aufzubauen.
  • Überprüfung von Softwareintegrität und Echtheit: Prüfen Sie durch Dumpen und Inspizieren aller eingebetteten Daten, ob ausführbare Dateien die erwarteten Ressourcen enthalten. Vergleichen Sie extrahierte Versionsinformationen, Copyright-Strings und Symbolfingerabdrücke mit der offiziellen Distribution, um neu verpackte oder manipulierte Binärdateien zu erkennen. Identifizieren Sie fehlende Manifeste oder veränderte Versionsmetadaten.
  • Analyse von Packern und Protektoren: Gepackte Executables weisen oft erkennbare Muster im Ressourcenbereich auf. Der Dumper zeigt, wenn ein legitimer Ressourcenbereich komprimiert, verschlüsselt oder durch einen Packer-Stub ersetzt wurde. Analysten können anhand des Ressourcenabdrucks Packer wie UPX, ASPack, Themida und VMProtect klassifizieren.
  • Schwachstellenforschung und Exploit-Entwicklung: Forscher prüfen PE-Ressourcen, um versionsspezifische Merkmale, eingebettete Manifeste mit Anforderungen an die Ausführungsebene und Symbolressourcen zu identifizieren, die bei der Versionsbestimmung von Software helfen. Der strukturierte Versionsdump erleichtert die Zuordnung von CVEs zu bestimmten Build-Versionen.
  • Schulung und Training zum PE-Dateiformat: Wer das Windows-PE-Dateiformat lernt, kann die Struktur des Ressourcenverzeichnisses direkt sehen. Die interaktive Baumansicht entspricht direkt den Strukturen IMAGE_RESOURCE_DIRECTORY, IMAGE_RESOURCE_DIRECTORY_ENTRY und IMAGE_RESOURCE_DATA_ENTRY aus der offiziellen PE-Spezifikation. Die Analyse der Bereichsheader vertieft die Konzepte aus Reverse-Engineering-Kursen.

Was ist der .rsrc-Bereich einer PE-Datei?

Der .rsrc-Bereich (Ressourcenbereich) ist ein standardisiertes Datenverzeichnis innerhalb von Windows-Portable-Executable-Dateien (PE). Er enthält alle eingebetteten Ressourcen, die eine Anwendung zur Laufzeit benötigt, organisiert in einer dreistufigen IMAGE_RESOURCE_DIRECTORY-Hierarchie: Typ (z. B. RT_ICON, RT_VERSION), Name/ID (eindeutige Kennung jeder Ressource) und Sprache (lokalspezifische Varianten). Die PE-Spezifikation definiert über 30 Standardressourcentypen, von Symbolen und Cursorn bis hin zu Versionsmetadaten und XML-Manifesten. Der Ressourcenbereich-Dumper durchläuft diese Hierarchie und zeigt jeden Eintrag in einer durchsuchbaren Baumansicht mit detaillierten Metadaten.

So funktioniert unser PE-Ressourcenbereich-Dumper

  1. PE-Datei hochladen: Wählen Sie eine beliebige .exe-, .dll-, .scr-, .cpl-, .ocx-, .sys- oder .efi-Datei zur Analyse. Der Dumper liest die rohen Binärdaten direkt in Ihrem Browser, ohne sie auf einen Server hochzuladen - die gesamte Verarbeitung erfolgt lokal.
  2. PE-Header-Analyse: Das Tool analysiert den DOS-Header, um den e_lfanew-Offset zu finden, validiert die PE-Signatur, liest den IMAGE_FILE_HEADER für Maschinentyp und Bereichsanzahl und zählt anschließend alle Bereichsheader auf, um den .rsrc-Bereich anhand des Namens zu finden. Zusätzlich wird der optionale Header auf Subsystem- und Einstiegspunktinformationen geprüft.
  3. Durchlauf des Ressourcenverzeichnisses: Ausgehend vom IMAGE_RESOURCE_DIRECTORY der Wurzel durchläuft das Tool rekursiv alle Einträge, löst benannte und ID-basierte Ressourcen auf, folgt IMAGE_RESOURCE_DATA_ENTRY-Zeigern zu den Rohdaten und erstellt einen vollständigen Baum jeder Ressource mit Typ, Kennung, Größe und Hex-Vorschau. Versionsstrings, Symbolpixeldaten und XML-Manifeste werden dekodiert und in strukturierten Ansichten dargestellt.

Ressourcentypen, die Sie extrahieren können

  • RT_ICON und RT_GROUP_ICON (3, 14): Anwendungssymbole in mehreren Größen und Farbtiefen. Der Dumper extrahiert die Pixeldaten und rendert jedes Symbol direkt in Ihrem Browser als Vorschaubild.
  • RT_VERSION (16): strukturierte Versionsmetadaten mit Dateiversion, Produktname, Unternehmen, Copyright, Sprache und Betriebssystem-Kompatibilitätsflaggen. Aus der Struktur VS_FIXEDFILEINFO in lesbare Felder dekodiert.
  • RT_MANIFEST (24): XML-Assembly-Manifeste, die die Ausführungsebene (asInvoker/highestAvailable/requireAdministrator), Abhängigkeiten und Kompatibilitätseinstellungen festlegen. Der Dumper zeigt das rohe XML an und markiert signierte Manifeste.
  • RT_BITMAP (2), RT_CURSOR (1), RT_MENU (4), RT_DIALOG (5) und mehr: Alle Standardressourcentypen werden identifiziert und im Baum mit ihren Rohgrößen und Hex-Vorschauen angezeigt. Der Dumper verarbeitet jeden in der Win32-API-Spezifikation definierten Ressourcentyp.

Datenschutz, Sicherheit und Nutzungshinweise

Der PE-Ressourcenbereich-Dumper verarbeitet alle Dateien vollständig in Ihrem Browser mit JavaScript. Es werden niemals Dateidaten auf einen Server hochgeladen, in einer Datenbank gespeichert oder an Dritte weitergegeben. Es gibt keine Größenbeschränkung über das hinaus, was Ihr Browser verarbeiten kann - Dateien über 500 MB benötigen möglicherweise länger, verlassen aber niemals Ihr Gerät. Die gesamte PE-Analyse, Ressourcenextraktion, Symbolwiedergabe und Dekodierung von Versionsstrings erfolgt lokal. Exportieren Sie Analyseberichte als JSON, um Ergebnisse mit Ihrem Team zu teilen oder für Ihre Unterlagen aufzubewahren.

Häufig gestellte Fragen

Der .rsrc-Bereich einer Windows-Portable-Executable-Datei (PE) enthält alle eingebetteten Ressourcen, die eine Anwendung zur Laufzeit benötigt: Symbole, Versionsmetadaten, XML-Manifeste, Cursor, Bitmaps, Dialogvorlagen, Stringtabellen und mehr. Er ist als dreistufige Verzeichnishierarchie (Typ, Name, Sprache) organisiert, die in der PE-Spezifikation definiert ist. Der Ressourcenbereich-Dumper analysiert diese Struktur und zeigt alle Einträge in einer interaktiven Baumansicht an.

Der Ressourcenbereich-Dumper kann alle standardmäßigen Win32-Ressourcentypen extrahieren und analysieren, darunter RT_ICON (Anwendungssymbole), RT_GROUP_ICON (Symbolgruppen mit mehreren Auflösungen), RT_VERSION (Dateiversionsmetadaten), RT_MANIFEST (XML-Assembly-Manifeste), RT_BITMAP, RT_CURSOR, RT_MENU, RT_DIALOG, RT_STRING, RT_HTML, RT_RCDATA und viele weitere. Jede Ressource wird mit Typ, Kennung, Größe und Hex-Datenvorschau angezeigt.

Ja, der PE-Ressourcenbereich-Dumper durchsucht automatisch jede Ressource nach eingebetteten PE-Signaturen (MZ-Header gefolgt von einer PE-Signatur am richtigen Offset). Wird ein eingebettetes Executable gefunden, wird es mit einer deutlichen Warnung markiert, die Ressourcenname, Typ und Größe angibt. Diese Technik wird von Malware häufig genutzt, um während der Ausführung zusätzliche Binärdateien, DLLs oder Payloads abzulegen.

Ja, der Ressourcenbereich-Dumper unterstützt die Formate PE32 (32 Bit) und PE32+ (64 Bit) vollständig. Das Tool erkennt die Magic des optionalen Headers automatisch (0x10b für PE32, 0x20b für PE32+) und passt die Analyse entsprechend an. Alle Maschinentypen werden unterstützt, einschließlich der Architekturen x86, x86-64, ARM32, ARM64 und Itanium.

Absolut. Die gesamte PE-Dateianalyse, Ressourcenextraktion, Symbolwiedergabe und Dekodierung von Versionsstrings erfolgt lokal in Ihrem Browser mit JavaScript. Ihre Dateien werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Sie können vertrauliche Binärdateien, proprietäre Software oder sensible Malware-Proben ohne Bedenken bezüglich des Datenschutzes analysieren.

Versionsressourcen (RT_VERSION) folgen dem Format der Struktur VS_FIXEDFILEINFO. Der Dumper extrahiert die Dateiversion (Haupt.Neben), die Dateiflaggen (Debug, Prerelease, Patch, PrivateBuild, SpecialBuild), das Dateibetriebssystem (Win32, Win64, WinCE usw.) und den Dateityp (Anwendung, DLL, Treiber). StringFileInfo-Einträge wie CompanyName, FileDescription, ProductName, LegalCopyright und OriginalFilename werden aus UTF-16 LE in lesbaren Text dekodiert.

Eine RT_MANIFEST-Ressource enthält ein XML-Assembly-Manifest, das Windows mitteilt, wie die Anwendung ausgeführt werden soll. Es legt die angeforderte Ausführungsebene fest (asInvoker, highestAvailable oder requireAdministrator), gibt die unterstützten Windows-Versionen über Kompatibilitätsabschnitte an und listet abhängige Assemblys auf. Der Dumper zeigt den rohen XML-Inhalt an und markiert Manifeste, die Authenticode-Signaturverweise enthalten.

Ja, der PE-Ressourcenbereich-Dumper bietet zwei Exportoptionen: Bericht kopieren erzeugt eine Zusammenfassung als reine Textdatei mit PE-Header-Informationen, Ressourcenzahlen, Versionsstrings und Warnungen zu eingebetteten Executables. JSON exportieren erstellt eine strukturierte JSON-Datei mit allen analysierten Daten für die weitere Verarbeitung in anderen Tools.

Malware missbraucht den Ressourcenbereich häufig auf verschiedene Weise: Einbetten verschlüsselter oder komprimierter Payloads als RT_RCDATA, Verstecken sekundärer Executables in benutzerdefinierten Ressourcentypen, Verwenden ungewöhnlich großer Ressourcenbereiche zur Verschleierung von Daten, Entfernen authentischer Versionsinformationen zur Umgehung der Erkennung und Nutzen gefälschter Symbolressourcen, die legitim erscheinen. Der Dumper hilft, all diese Techniken aufzudecken.