Analysator für Abschnittsnamen und -merkmale
Analysieren Sie PE/ELF-Abschnittsheader, um nicht standardmäßige Abschnittsnamen, W^X-Verstöße, Entropieanomalien, fehlende Standardabschnitte und über 70 bekannte Packer-/Schutzsignaturen, einschließlich UPX, Themida, VMProtect, ASPack und MPRESS, zu erkennen. Erhalten Sie eine umfassende Verschleierungsbewertung mit priorisierten Anomalien und Empfehlungen zur Entschleierung. Die gesamte Verarbeitung erfolgt lokal und privat.
Choose a Preset Example:
Select a preset example above to analyze PE/ELF section headers for obfuscation indicators.
The analyzer checks for non-standard names, W^X violations, entropy anomalies, and known packer signatures.
Merkmale
Umfassende PE/ELF-Abschnittsanalyse für Reverse Engineers und Malware-Analysten
- Abschnittsnamenanalyse: Vergleichen Sie Abschnittsnamen mit umfangreichen Datenbanken mit standardmäßigen PE-Abschnittsnamen (.text, .rdata, .rsrc) und ELF (.text, .rodata, .bss). Kennzeichnet nicht standardmäßige Namen und gleicht sie mit über 70 bekannten Packer-/Schutzsignaturen ab, darunter UPX, Themida, VMProtect, ASPack und MPRESS.
- Erkennung von W^X-Verstößen: Erkennt automatisch Abschnitte mit WRITE- und EXECUTE-Berechtigungen – ein starker Indikator für das Entpacken zur Laufzeit. Kennzeichnet gefährliche Flag-Kombinationen, die gegen das W^X-Sicherheitsprinzip (Write XOR Execute) verstoßen, das häufig von Packern ausgenutzt wird.
- Erkennung von Entropieanomalien: Berechnen Sie die Shannon-Entropie für jeden Abschnitt, um verschlüsselte oder komprimierte Inhalte zu erkennen. Abschnitte mit einer Entropie über 7,0 Bit/Byte an nicht standardmäßigen Orten deuten auf verschlüsselte/gepackte Nutzlasten hin. Anomalien mit niedriger Entropie kennzeichnen mit Nullen gefüllte Stub-Abschnitte.
- Umfassende Bewertung und Berichterstattung: Erhalten Sie eine Gesamtbewertung der Verschleierung (sauber, verdächtig, wahrscheinlich gepackt, stark verschleiert) mit detaillierter Analyse pro Abschnitt. Zeigen Sie priorisierte Anomalien, benutzerdefinierte Entschleierungsempfehlungen und exportierbare Textberichte zur Dokumentation an.
Anwendungsfälle
Wie Sicherheitsexperten und Analysten den Section Name & Characteristics Analyzer verwenden
Was sind Abschnittsüberschriften?
Abschnittsüberschriften sind Metadatenstrukturen in PE-Dateien (Portable Executable) und ELF-Dateien (Executable and Linkable Format), die jeden Abschnitt der Binärdatei beschreiben. Sie enthalten den Abschnittsnamen, die virtuelle Adresse, die Größe, den Dateioffset und die Berechtigungsflags. Standard-Compiler verwenden vorhersehbare Abschnittsnamen (.text,.data,.rdata) mit entsprechenden Flags, wodurch Abweichungen von diesen Mustern zu erheblichen Indikatoren für Verschleierung werden.
Das W^X-Prinzip
W^X (Write XOR Execute) ist ein Speicherschutzprinzip, das besagt, dass keine Speicherseite gleichzeitig beschreibbar und ausführbar sein sollte. Legitimer kompilierter Code verfügt über separate Abschnitte.text (ausführen) und.data (schreiben). Packer und Protektoren verstoßen häufig dagegen, indem sie Abschnitte mit den Flags WRITE und EXECUTE erstellen, um das Entpacken und Entschlüsseln von Laufzeitcode zu unterstützen.
Entropie & Verpackung
Die Shannon-Entropie misst die Informationsdichte des Inhalts eines Abschnitts. Standardcodeabschnitte haben typischerweise eine Entropie zwischen 4,0 und 6,0 Bits/Byte. Verschlüsselte oder komprimierte Abschnitte (charakteristisch für Packer wie UPX, Themida, VMProtect) weisen häufig eine Entropie über 7,0 Bits/Byte auf. Extrem niedrige Entropie (unter 1,0) in nicht trivialen Abschnitten lässt auf einen mit Nullen gefüllten Stub oder einen Entpackcode schließen.
Standard- und benutzerdefinierte Abschnitte
Standard-Compiler (MSVC, GCC, Clang) erzeugen einen vorhersehbaren Satz von Abschnitten mit herkömmlichen Namen. Jede Abweichung – ungewöhnliche Namen, fehlende kritische Abschnitte (.text,.data), zusätzliche nicht standardmäßige Abschnitte oder neu angeordnete Abschnitte – erfordert eine Untersuchung. Unser Tool verwaltet Datenbanken mit Standard-PE- und ELF-Abschnittsnamen sowie eine umfassende Liste von über 70 bekannten Packer-/Protektor-Abschnittsnamen zur automatischen Identifizierung.
Häufig gestellte Fragen
Bei einem Abschnittsheader handelt es sich um Metadaten, die einen bestimmten Abschnitt (zusammenhängenden Block) einer Binärdatei beschreiben. Jeder Abschnittsheader enthält den Abschnittsnamen (z. B. .text, .data), die virtuelle Adresse, an der er in den Speicher geladen wird, die Größe im Speicher und auf der Festplatte, den Dateioffset und Berechtigungsflags (READ, WRITE, EXECUTE). Die Formate PE (Windows) und ELF (Linux) organisieren ihren Code und ihre Daten in Abschnitten für effizientes Laden und Speichermanagement.
W^X (Write XOR Execute) ist ein Sicherheitsprinzip, das besagt, dass kein Speicherbereich gleichzeitig beschreibbar und ausführbar sein sollte. Eine W^X-Verletzung tritt auf, wenn ein Abschnitt sowohl über die Berechtigungsflags WRITE als auch EXECUTE verfügt. Dies ist äußerst verdächtig, da legitime kompilierte Binärdateien den Code (.text, nur ausführen) von den Daten (.data, Lese-/Schreibzugriff) trennen. Packer wie UPX und Themida erstellen W^X-Abschnitte, um Code zur Laufzeit zu dekomprimieren oder zu entschlüsseln.
Packer verwenden eindeutige Abschnittsnamen, die der Analysator automatisch erkennt: UPX verwendet UPX0/UPX1/UPX2, Themida verwendet .themida/.tagg, VMProtect verwendet .vmp0/.vmp1/.vmp2, ASPack verwendet .aspack/.adata, MPRESS verwendet .MPRESS1/.MPRESS2, Enigma verwendet .enigma/.enigma1/.enigma2 und PETite verwendet .petext/.pdata. Unser Tool prüft anhand einer Datenbank mit über 70 bekannten Packer-Abschnittsnamen.
Die Shannon-Entropie (0–8 Bit/Byte) misst die Informationsdichte des Inhalts eines Abschnitts. Standardcodeabschnitte haben eine Entropie zwischen 4,0 und 6,0 Bits/Byte. Verschlüsselte oder komprimierte Abschnitte überschreiten typischerweise 7,0 Bit/Byte – ein starker Indikator für Packung oder Verschlüsselung. Eine extrem niedrige Entropie (unter 1,0) in einem nicht trivialen Abschnitt deutet auf Stub-Code oder einen nicht initialisierten Abschnitt hin, der zur Laufzeit gefüllt wird.
Dies ist bei .bss-Abschnitten (nicht initialisierte Daten) normal, bei anderen Abschnitten jedoch verdächtig. Das bedeutet, dass der Abschnitt Speicherplatz im Speicher, aber keine Daten auf der Festplatte beansprucht – der Loader füllt ihn zur Laufzeit mit Nullen. Packer verwenden diese Technik: UPX0 hat normalerweise raw_size=0, aber eine große virtual_size. Die wirklich komprimierten Daten werden in einem anderen Abschnitt (UPX1) gespeichert und zur Laufzeit in diesen mit Nullen gefüllten Bereich dekomprimiert.
Die Punktzahl reicht von 0 bis zu Ihrer gesamten Abschnittsanzahl x 10. Jede Anomalie fügt Punkte hinzu: nicht standardmäßige Abschnittsnamen (+4), bekannte Packer-Signaturen (+10), W^X-Verstöße (+8), fehlende kritische Abschnitte wie .text (+10), Anomalien mit hoher Entropie (+5–8) und ungewöhnliche Größen (+3). Die endgültige Bezeichnung kategorisiert: Sauber (0–15 %), Verdächtig (15–35 %), Wahrscheinlich verpackt (35–60 %) und Stark verschleiert (60 %+).
Zu den Standard-PE-Abschnitten gehören: .text (ausführbarer Code), .rdata (schreibgeschützte Daten), .data (Lese-/Schreibdaten), .pdata (Ausnahmehandler), .rsrc (Ressourcen), .reloc (Verschiebungen), .tls (thread-lokaler Speicher), .edata (Exportdaten), .idata (Importdaten), .debug (Debugsymbole) und .bss (nicht initialisierte Daten). Jedes hat im Windows PE-Format einen klar definierten Zweck.
Zu den Standard-ELF-Abschnitten gehören: .text, .data, .bss, .rodata (schreibgeschützte Daten), .plt (Prozedurverknüpfungstabelle), .got (Global-Offset-Tabelle), .dynsym (dynamische Symbole), .dynstr (dynamische Zeichenfolgen), .init/.fini (Initialisierung/Finalisierung), .eh_frame/.eh_frame_hdr (Ausnahmebehandlung), .comment, .note.*-Abschnitte, .gnu.hash, .gnu.version und .shstrtab (Abschnittskopf-String-Tabelle).
Ja. Das Tool unterstützt sowohl PE- als auch ELF-Formate mit separaten Datenbanken mit Standardabschnittsnamen. Die PE-Analyse umfasst Windows-spezifische Abschnitte wie .edata, .idata, .rsrc, .reloc und .tls. Die ELF-Analyse umfasst Linux-spezifische Abschnitte wie .plt, .got, .dynamic, .eh_frame, .init_array und .gnu.hash.
Ja, völlig. Der Abschnittsnamenanalysator läuft vollständig in Ihrem Browser – es werden keine Dateien auf einen Server hochgeladen. Die voreingestellten Beispiele sind in das Tool integriert. Wenn Sie eine echte Binärdatei analysieren möchten, extrahieren Sie die Abschnittsüberschriften manuell und geben die Daten lokal ein. Die gesamte Verarbeitung erfolgt innerhalb Ihrer Browsersitzung ohne Netzwerkanfragen.