Analizador de IAT
Analiza archivos PE para extraer las DLL importadas, resolver nombres de funciones y detectar importaciones sospechosas con valoración de gravedad. Admite los formatos PE32 (32 bits) y PE32+ (64 bits). Introduce bytes hexadecimales, sube un archivo o carga un ejemplo. Privado, rápido y sin registro.
Analyze PE files to extract imported DLLs, resolved function names, and detect suspicious imports. Supports both PE32 (32-bit) and PE32+ (64-bit) formats. Paste raw hex bytes or upload an .exe/.dll/.sys file.
Paste PE file hex bytes or upload an .exe/.dll file to analyze its Import Address Table. The tool will extract DLL dependencies, imported functions, and flag suspicious imports. All processing happens locally in your browser.
¿Por qué usar nuestro Analizador de IAT?
- Análisis completo de las importaciones PE: analiza toda la estructura PE, desde la cabecera DOS hasta la cabecera opcional y el directorio de importaciones. Extrae cada DLL y función importada con resolución por ordinal o por nombre. Consulta las entradas sin procesar de los descriptores de importación, las tablas de búsqueda y los valores de la tabla hint/name en una vista jerárquica clara.
- Detección de importaciones sospechosas: señala automáticamente las importaciones de funciones sospechosas y peligrosas asociadas habitualmente con malware, empaquetadores y herramientas de seguridad. Las categorías incluyen manipulación de procesos, actividad de red, inyección de código, registro de pulsaciones, anti-depuración, evasión del sistema de archivos y mecanismos de persistencia.
- Entrada por varios métodos: pega los bytes hexadecimales sin procesar de un archivo PE, sube un archivo .exe/.dll/.sys o carga uno de los ejemplos integrados. El analizador maneja formatos de 32 bits (PE32) y 64 bits (PE32+), valida la magia DOS (MZ) y la firma PE, y comunica los errores de análisis con claridad.
- Detalles de las señales y resultados exportables: consulta el desglose completo de señales: DLL importadas con recuento de funciones, funciones individuales con detalles de ordinal, hint y nombre, avisos de importaciones sospechosas con niveles de gravedad y datos estructurales de la IAT, como el número de descriptores de importación y el total de símbolos importados. Copia el informe completo para documentarlo.
¿Qué es la tabla de direcciones de importación (IAT)?
La tabla de direcciones de importación (IAT) es una estructura fundamental del formato Portable Executable (PE) que usan los ejecutables, las DLL y los controladores de Windows. Indica al cargador de Windows qué funciones de qué DLL necesita el ejecutable en tiempo de ejecución. Cuando se carga un archivo PE, el cargador de Windows resuelve cada importación buscando la dirección de la función en la DLL correspondiente y escribiendo esa dirección en la IAT. Este mecanismo permite que los ejecutables llamen a funciones de la API de Windows sin conocer sus direcciones en tiempo de compilación. La IAT se almacena como una matriz de estructuras IMAGE_THUNK_DATA, cada una apuntando a una estructura IMAGE_IMPORT_BY_NAME (importación por nombre) o conteniendo un valor ordinal (importación por ordinal).
Cómo funciona el directorio de importaciones PE
- Cabecera DOS: todo archivo PE comienza con una cabecera DOS MZ (bytes mágicos 0x4D 0x5A). El campo e_lfanew, en el desplazamiento 0x3C, apunta a la firma PE.
- Cabecera PE y cabecera opcional: tras la firma PE (0x50450000), la cabecera de archivo COFF y la cabecera opcional describen la disposición del archivo. La matriz de directorios de datos de la cabecera opcional contiene una entrada para el directorio de importaciones (índice 1).
- Descriptores de importación: cada DLL importada tiene una estructura IMAGE_IMPORT_DESCRIPTOR que contiene OriginalFirstThunk (RVA de la tabla de búsqueda de importaciones), Name (RVA de la cadena con el nombre de la DLL) y FirstThunk (RVA de la IAT: tabla de thunks).
- Tablas de thunks y resolución de nombres: cada entrada de thunk es una importación por ordinal (bit alto activado, 16 bits bajos = número de ordinal) o una RVA a una estructura IMAGE_IMPORT_BY_NAME que contiene un hint (2 bytes) y una cadena con el nombre de la función.
Categorías y señales de importaciones sospechosas
- Manipulación de procesos: OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ReadProcessMemory: indicios de inyección de código o manipulación de memoria.
- Actividad de red: InternetOpen, URLDownloadToFile, WinHttpOpen, socket, connect, send: sugieren comunicación de red o descarga de payloads.
- Evasión del sistema de archivos: SetFileAttributesA (HIDDEN), MoveFileEx (borrado diferido), DeleteFileA, ReplaceFile: habituales en rutinas de limpieza de malware.
- Persistencia y ejecución: RegSetValueEx, CreateService, CreateProcess, WinExec, ShellExecute: indicios de mecanismos de autorun o creación de procesos.
- Anti-depuración: IsDebuggerPresent, NtQueryInformationProcess, OutputDebugString, CheckRemoteDebuggerPresent: se usan para detectar entornos de análisis.
- Registro de pulsaciones y captura de entrada: SetWindowsHookEx, GetAsyncKeyState, GetForegroundWindow, GetWindowText: sugieren funcionalidad de captura de teclas o ventanas.
Privacidad y seguridad
Esta herramienta funciona enteramente en tu navegador con JavaScript del lado del cliente. Tus archivos PE, la entrada hexadecimal y los resultados del análisis nunca se suben a ningún servidor, ni se guardan en ninguna base de datos, ni se transmiten por la red. Todo el análisis (validación de la cabecera DOS, verificación de la firma PE, recorrido del directorio de importaciones, resolución de las tablas de thunks, análisis de las tablas de nombres y detección de importaciones sospechosas) se ejecuta localmente en tu dispositivo. No hay llamadas a API, seguimiento analítico, cookies ni recopilación de datos de ningún tipo. Esto la hace totalmente segura para analizar binarios propietarios, muestras de malware o ejecutables sensibles.
Preguntas frecuentes
La IAT es una estructura de los archivos PE de Windows que enumera todas las funciones que el ejecutable importa de DLL externas. Analizarla revela de qué API de Windows depende un binario, lo que ayuda a los investigadores de seguridad a entender las capacidades del malware, a los desarrolladores a depurar problemas de dependencias y a los ingenieros inversos a trazar la funcionalidad del binario sin ejecutarlo.
El analizador lee los bytes sin procesar y recorre la estructura PE estándar: valida la cabecera DOS MZ, localiza la firma PE mediante e_lfanew, analiza la cabecera de archivo y la cabecera opcional, ubica el directorio de importaciones a partir de los directorios de datos y recorre los descriptores de importación. Para cada descriptor resuelve el nombre de la DLL y recorre las tablas de thunks para extraer los nombres de funciones o las importaciones por ordinal.
El analizador señala las importaciones según su función y los patrones comunes de abuso. VirtualAllocEx + WriteProcessMemory + CreateRemoteThread sugiere inyección de procesos. InternetOpen + URLDownloadToFile sugiere descarga de payloads. RegSetValueEx + CreateService indica persistencia basada en el registro. La base de datos cubre más de 100 API de Windows en categorías como manipulación de procesos, actividad de red, inyección de código, registro de pulsaciones, anti-depuración y escalada de privilegios.
Sí. El analizador detecta el campo Magic de la cabecera opcional: 0x10B indica PE32 (32 bits) y 0x20B indica PE32+ (64 bits). Los tamaños de las estructuras se ajustan automáticamente, incluido el tamaño de las entradas de thunk (4 bytes para PE32 y 8 bytes para PE32+). Todo el análisis del directorio de importaciones, el recorrido de thunks y la resolución de nombres funcionan igual en ambos formatos.
Puedes pegar bytes hexadecimales sin procesar (separados por espacios o continuos), subir un archivo PE (.exe, .dll, .sys, .ocx, .scr, .cpl) desde tu ordenador o cargar una de las estructuras PE de ejemplo integradas. Los archivos subidos se leen como ArrayBuffer y se convierten en matrices de bytes para su análisis: el archivo nunca sale de tu dispositivo.
Una importación por ordinal identifica una función por su posición numérica en la tabla de exportaciones de la DLL en lugar de por su nombre. Las importaciones por ordinal se resuelven algo más rápido y son habituales en DLL antiguas o en código ofuscado. El malware a veces usa importaciones por ordinal como técnica anti-análisis para ocultar qué funciones se llaman en la inspección estática.
Por supuesto. El Analizador de IAT funciona enteramente en tu navegador. Tus archivos PE, la entrada hexadecimal y los resultados del análisis nunca se suben a ningún servidor, ni se guardan en ninguna base de datos, ni se transmiten por la red. Todo el análisis PE, la resolución de importaciones y la detección de importaciones sospechosas se ejecutan localmente en tu dispositivo, sin llamadas a API, analítica ni recopilación de datos.
Sí: 100 % gratis, sin registro, sin cuenta y sin límites de uso. Analiza tantos archivos PE como necesites, tantas veces como quieras. No hay planes premium, cargos ocultos ni límites de frecuencia. La herramienta funciona enteramente en tu navegador: tus datos nunca salen de tu dispositivo.