Analizador binario ELF
Analiza y analiza archivos binarios ELF (formato ejecutable y vinculable) automáticamente. Admite ELF32 y ELF64 con codificación little y big endian. Analiza encabezados ELF, encabezados de sección con análisis de entropía de Shannon, encabezados de programas (segmentos), tablas de símbolos (estáticas y dinámicas), entradas de secciones dinámicas (DT_*) y marcas de secciones empaquetadas/sospechosas mediante detección de alta entropía, firmas de empaquetadores conocidas y análisis de permisos W+X. Gratis, privado y no es necesario registrarse.
Parse and analyze ELF (Executable and Linkable Format) binary files. Automatically parses ELF headers (32/64-bit, LE/BE), section headers with entropy analysis, program headers, symbol tables, and dynamic linking information. Flags packed, compressed, or suspicious sections for security analysis. Paste a hex dump or upload a binary file.
Paste an ELF binary as a hex dump above and click Analyze ELF to parse its headers, sections, program headers, symbols, and dynamic linking information. The tool also detects packed or suspicious sections based on entropy analysis and known packer signatures. Upload a binary file or load an example to see how it works!
Características
- Análisis completo de encabezados ELF Analiza encabezados ELF32 y ELF64 con soporte para little y big endian. Muestra clase, codificación de datos, OS/ABI, tipo de máquina, dirección de punto de entrada, ubicaciones de tablas de encabezados de programas y secciones, y todos los indicadores sin formato. Detecta automáticamente Linux, FreeBSD, Solaris y otros identificadores de OS/ABI.
- Análisis de secciones y segmentos Tabla completa de encabezados de secciones con clasificación de tipos, decodificación de indicadores (escribibles, asignables, ejecutables), asignación de direcciones e información de tamaño. El análisis del encabezado del programa muestra segmentos cargables, rutas de intérprete, plantillas TLS y propiedades de pila/relro de GNU.
- Enlace dinámico y de símbolos Extrae y muestra tablas de símbolos (SHT_SYMTAB y SHT_DYNSYM) con nombres de símbolos, valores, tamaños, enlaces (LOCAL/GLOBAL/WEAK) y tipos (FUNC/OBJECT/FILE). El analizador de secciones dinámicas decodifica las entradas DT_*, incluidas las dependencias de la biblioteca DT_NEEDED, DT_SONAME, DT_INIT/DT_FINI y las tablas hash GNU.
- Detección de secciones empaquetadas Marca secciones sospechosas usando múltiples heurísticas: cálculo de entropía de Shannon (>7.5 sugiere datos comprimidos/cifrados), patrones conocidos de nombres de secciones de empaquetadoras (UPX, Themida, VMProtect, ASPack, Armadillo), combinaciones de permisos grabables+ejecutables (W+X) y secciones PROGBITS inusualmente grandes.
Casos de uso
- Análisis de malware e ingeniería inversa Analice archivos binarios ELF sospechosos en busca de secciones empaquetadas u ofuscadas. El análisis de entropía y la detección de indicadores de sección ayudan a identificar malware empaquetado en UPX, cargas útiles cifradas y técnicas antianálisis utilizadas en el malware de Linux. Detecta secciones de código ocultas y permisos de segmentos inusuales.
- Depuración binaria y análisis forense Examine volcados de núcleo e imágenes binarias fallidas. Analice los encabezados del programa para comprender el diseño de la memoria, verificar las rutas del intérprete y verificar la alineación del segmento PT_LOAD. Identifique símbolos eliminados y analice enlaces dinámicos para investigaciones forenses de sistemas comprometidos.
- Verificación binaria multiplataforma Verifique que los archivos binarios ELF compilados se dirijan a la arquitectura correcta (x86, x86-64, ARM, AArch64, RISC-V, etc.) y OS/ABI. Verifique el endianidad, la clase de 32/64 bits y la versión ABI para garantizar la compatibilidad antes de la implementación en diferentes distribuciones de Linux y sistemas integrados.
- Auditoría de refuerzo de seguridad Audite las características de seguridad binaria, incluida la independencia de posición de PIE/PIC, valores canarios de pila (PT_GNU_STACK), RELRO (PT_GNU_RELRO), aplicación de bits NX y FORTIFY_SOURCE. Detecta archivos binarios sin soporte ASLR o con segmentos de memoria grabables+ejecutables.
- Sistemas integrados y análisis de IoT Analice archivos binarios ELF de sistemas Linux integrados, enrutadores, dispositivos IoT y hardware basado en ARM. Verifique la selección correcta de la arquitectura, verifique si hay símbolos de depuración eliminados e identifique las dependencias de la biblioteca dinámica. Útil para análisis de firmware e investigación de vulnerabilidades.
- Educación y aprendizaje del formato ELF Aprenda el formato de archivo ELF de forma interactiva explorando encabezados binarios reales. La herramienta visualiza todos los campos del encabezado ELF, encabezados de sección, encabezados de programa, tablas de símbolos y entradas dinámicas. Ideal para estudiantes de informática que aprenden sobre formatos binarios y enlazadores.
Acerca del analizador binario ELF
- ¿Qué es un binario ELF? ELF (formato ejecutable y vinculable) es el formato binario estándar para ejecutables, código objeto, bibliotecas compartidas y volcados de núcleo en sistemas Unix y similares, incluidos Linux, FreeBSD, Solaris y muchos otros. Publicado por primera vez en la especificación de interfaz binaria de aplicación System V, ELF reemplazó los formatos anteriores a.out y COFF. Cada archivo ELF comienza con un número mágico de 4 bytes (\\x7FELF) seguido de un encabezado que define la estructura del archivo, incluidos los encabezados de sección y programa que describen cómo se debe cargar y vincular el binario.
- Cómo funciona el analizador ELF El analizador analiza archivos binarios ELF a partir de entradas hexadecimales sin formato o archivos cargados. Extrae el encabezado ELF para determinar la arquitectura (32/64 bits), el endianidad (little/big endian), OS/ABI y el tipo de archivo (ejecutable, biblioteca compartida, objeto reubicable o volcado de núcleo). Los encabezados de las secciones se analizan para revelar código, datos, tablas de símbolos y tablas de cadenas. Los encabezados de los programas describen cómo el sistema operativo carga segmentos en la memoria. La herramienta también calcula la entropía de Shannon para cada sección para detectar contenido comprimido o cifrado, compara los nombres de las secciones con firmas de empaquetadores conocidos y señala combinaciones de permisos sospechosas.
- Detección de binarios empaquetados Muchas muestras de malware y software comercial utilizan empaquetadores como UPX, Themida, VMProtect, ASPack o MPRESS para comprimir o cifrar su contenido. Estos empaquetadores dejan rastros característicos: secciones de alta entropía (>7,5 bits por byte), nombres de secciones sospechosas (.packed,.upx0,.themida) o permisos de secciones inusuales (escribibles + ejecutables). El analizador ELF busca automáticamente todos estos indicadores y los presenta en una pestaña dedicada a Secciones sospechosas. La entropía alta está resaltada en rojo, los nombres de los empaquetadores conocidos están marcados y las secciones W+X están marcadas para una revisión de seguridad inmediata.
- Privacidad y seguridad Todos los análisis se realizan íntegramente en su navegador utilizando JavaScript. Sus datos binarios ELF nunca salen de su dispositivo. No hay cargas de servidor, llamadas API ni recopilación de datos. Esto es particularmente importante al analizar archivos binarios confidenciales, como malware sospechoso, software propietario o herramientas internas confidenciales. Puede analizar tantos archivos como necesite sin registrarse, sin cuentas y sin límites de uso. La herramienta admite tanto el pegado de volcado hexadecimal como la carga directa de archivos para mayor comodidad.
Preguntas frecuentes
La herramienta admite binarios ELF32 (32 bits) y ELF64 (64 bits) con codificación little-endian y big-endian. Puede analizar ejecutables (ET_EXEC), bibliotecas compartidas/binarios PIE (ET_DYN), archivos de objetos reubicables (ET_REL) y volcados de memoria (ET_CORE). Se admiten todas las arquitecturas comunes, incluidas x86, x86-64, ARM, AArch64, RISC-V, MIPS, PowerPC y SPARC.
La entropía de Shannon mide la aleatoriedad de los datos. Las secciones de código normal (.text) tienen una entropía entre 4,0 y 6,5. Las secciones comprimidas o cifradas tienen una entropía cercana a 8.0. La herramienta calcula la entropía de cada sección de PROGBITS y marca las secciones con una entropía superior a 7,5 como potencialmente empaquetadas. La entropía entre 6,0 y 7,5 está resaltada en ámbar para llamar la atención.
La herramienta marca los nombres de las secciones que coinciden con patrones de empaquetadores conocidos, incluidos .packed, .encoded, .crypted, .ofuscated, .protect, .vmprotect, .themida, .enigma, .mpress, .upx0, .upx1, .upx2, .aspack, .armadillo y .pecompact. También detecta secciones W+X (escribibles + ejecutables) que son inusuales en archivos binarios normales.
Sí. Los binarios eliminados carecen de tablas de símbolos, por lo que se mostrarán menos símbolos. Sin embargo, el encabezado ELF, los encabezados de las secciones, los encabezados del programa y la información de enlaces dinámicos siempre se conservan en archivos binarios eliminados y se analizarán por completo. La herramienta aún puede detectar secciones empaquetadas y verificar las características de seguridad.
Los encabezados de sección describen las divisiones lógicas de un archivo ELF (código, datos, tablas de símbolos, información de depuración) y son utilizados por enlazadores y depuradores. Los encabezados del programa describen cómo el kernel o el vinculador dinámico carga el binario en la memoria en tiempo de ejecución. Los ejecutables normalmente necesitan ambos: encabezados de sección para depurar/vincular, encabezados de programa para ejecución.
La herramienta detecta PIE/PIC (ejecutable independiente de la posición a través del tipo ET_DYN), PT_GNU_STACK para aplicación de bits NX, PT_GNU_RELRO para secciones de reubicación de solo lectura, PT_INTERP para ruta de enlace dinámico, permisos de ejecución de pila desde indicadores de encabezado de programa y separación de segmentos de escritura versus ejecutables.
Pegue la representación hexadecimal sin formato de su binario ELF. Los espacios y los prefijos 0x se eliminan automáticamente. Puede obtener un volcado hexadecimal usando xxd (xxd -p binario.elf), od (od -A x -t x1z -v binario.elf) o hexdump. Alternativamente, use el botón Cargar binario para cargar un archivo directamente.
La herramienta puede detectar muchas técnicas antianálisis comunes, incluidas secciones empaquetadas, regiones de código cifrado, segmentos de memoria W+X, nombres de secciones inusuales, devoluciones de llamada TLS y símbolos eliminados. Sin embargo, no puede ejecutar el binario ni evitar el antianálisis avanzado, como la detección de VM o el descifrado del código de tiempo de ejecución.
Sí, 100 % gratis, sin registro, sin cuenta y sin límites de uso. Analice tantos binarios ELF como necesite. No hay niveles premium, cargos ocultos ni límites de tarifas. Todo el procesamiento ocurre localmente en su navegador: sus datos binarios nunca salen de su dispositivo.