Detección de Packer: Analizador de archivos PE
Analiza archivos PE para detectar más de 50 packers, protectores, cryptors y ofuscadores. Sube cualquier archivo .exe o .dll (o pega datos hexadecimales) para un análisis instantáneo que incluye el análisis completo de la cabecera PE, el examen de la tabla de secciones, la puntuación de entropía y la identificación de packers con valoración de gravedad. Todo el procesamiento es local y privado.
Upload a PE file (.exe, .dll) or paste hex data to begin analysis.
The Packer Detection: PE File Analyzer scans headers, sections, and entropy to identify 50+ packers, protectors, and obfuscators.
¿Por qué usar nuestro Detector de Packers PE?
- Base de firmas de más de 50 packers: reglas de detección completas que cubren todos los packers, protectores, cryptors y ofuscadores principales, desde UPX, ASPack y Armadillo hasta Themida, VMProtect, Enigma y MPRESS. Las firmas se comparan con las cabeceras PE, los nombres de sección, los patrones del punto de entrada y las características estructurales.
- Análisis profundo de la estructura PE: análisis completo del archivo PE: cabecera DOS, firma PE, cabecera COFF, cabecera opcional (PE32/PE32+) y la tabla de secciones completa con nombre, tamaño virtual, tamaño en bruto, dirección virtual y flags de características. Se extrae y analiza cada detalle estructural en busca de indicadores de packers.
- Detección por entropía y heurística: además de la coincidencia de firmas, el analizador calcula la entropía de Shannon por sección y aplica reglas heurísticas: secciones RWX (lectura + escritura + ejecución), un número sospechosamente bajo de secciones y regiones con entropía anormalmente alta, todos ellos indicios sólidos de empaquetado que complementan la detección por firma.
- Análisis 100 % privado en el navegador: todo el análisis PE, la coincidencia de firmas, el cálculo de entropía y el análisis heurístico se ejecutan íntegramente en tu navegador. Tus archivos y datos nunca salen de tu dispositivo. Sin subidas, sin procesamiento en servidores y sin registro. Exporta los informes de análisis como texto plano para tus registros.
Casos de uso comunes del Detector de Packers PE
- Análisis y triaje de malware: identifica qué packer o protector se usó para ofuscar una muestra de malware. Conocer el packer (UPX, ASPack, VMProtect, Themida) determina la estrategia de desempaquetado, las herramientas y el enfoque de análisis necesarios para la ingeniería inversa.
- Informática forense de ejecutables: escanea archivos binarios desconocidos para determinar si están empaquetados, protegidos u ofuscados. El Analizador de archivos PE revela esquemas de protección multicapa y características estructurales sospechosas que merecen una investigación más profunda.
- Verificación de protección de software: verifica que tu propia protección de software (Enigma, Themida, VMProtect) se aplique correctamente escaneando ejecutables protegidos. Confirma que están presentes las firmas esperadas y que las capas de protección están bien configuradas.
- Preparación para la ingeniería inversa: antes de analizar un binario empaquetado, escanéalo para saber a qué te enfrentas. Cada packer requiere desempaquetadores y enfoques distintos: el Analizador de archivos PE aporta el primer paso crítico en cualquier flujo de ingeniería inversa.
- Respuesta a incidentes y búsqueda de amenazas: durante incidentes de seguridad, escanea rápidamente ejecutables sospechosos para identificar packers y protectores conocidos. Acelera el triaje clasificando los archivos según su método de protección y su nivel de gravedad.
- Investigación académica y CTF: estudia la evolución de los packers escaneando binarios históricos y modernos. Es esencial en retos de ingeniería inversa de Capture The Flag (CTF), donde identificar el packer es el primer paso para resolver el reto.
¿Qué es un packer o protector PE?
Un packer PE es una herramienta que comprime o cifra un archivo Portable Executable (PE) -el formato ejecutable estándar de Windows (.exe, .dll, .sys)- y lo envuelve con un pequeño stub de descompresión que restaura el código original en memoria en tiempo de ejecución. Un protector añade capas de anti-depuración, anti-manipulación, anti-volcado y ofuscación de código sobre el empaquetado. Los packers habituales son UPX, ASPack y MPRESS, mientras que entre los protectores avanzados están VMProtect, Themida, Enigma y Obsidium.
Cómo funciona el Analizador de archivos PE
- Sube o pega tu archivo PE: la herramienta acepta archivos .exe, .dll, .sys, .ocx, .scr y .cpl, o datos PE codificados en hexadecimal pegados directamente en el área de texto.
- Análisis completo de la estructura PE: el analizador lee la cabecera DOS, localiza la firma PE en el desplazamiento 0x3C, analiza la cabecera de archivo COFF (tipo de máquina, número de secciones, marca temporal) y procesa la cabecera opcional (magia PE32 o PE32+, punto de entrada, base de la imagen, subsistema). Cada sección de la tabla de secciones se extrae con su nombre, tamaño/dirección virtual, tamaño/desplazamiento en bruto y flags de características.
- Detección multicapa: el motor aplica tres enfoques de detección complementarios a la vez: (1) detección por firma que compara nombres de sección y patrones con más de 50 perfiles de packers conocidos, (2) análisis de entropía que calcula la entropía de Shannon por sección para identificar regiones cifradas o comprimidas, y (3) análisis heurístico que señala anomalías estructurales como secciones RWX, un número sospechosamente bajo de secciones o patrones inusuales en el punto de entrada.
Métodos de detección explicados
- Detección por firma: el motor de detección principal compara nombres de sección (UPX0, .vmp0, MPRESS1, .themida), patrones del stub DOS y características estructurales con una base de datos de más de 50 perfiles conocidos de packers, protectores, cryptors y ofuscadores. Cada firma incluye una valoración de gravedad (de Info a Crítica), una clasificación por categoría y una descripción detallada.
- Análisis de entropía: la entropía de Shannon mide la aleatoriedad de los datos de cada sección. El código ejecutable normal suele puntuar entre 4,0 y 6,0 bits/byte. Las secciones de packer cifradas o comprimidas puntúan entre 6,5 y 8,0 bits/byte. El analizador calcula la entropía de cada sección y señala las que tienen valores anormalmente altos, un fuerte indicador de empaquetado o cifrado.
- Indicadores heurísticos: anomalías estructurales que sugieren empaquetado incluso sin coincidencia de firma: secciones RWX (código ejecutable escribible, algo raro en ejecutables normales), secciones con características sospechosas, un número inusualmente bajo de secciones (los archivos empaquetados suelen comprimir muchas secciones en 1-3) y puntos de entrada ubicados en secciones inesperadas.
Privacidad, limitaciones y buenas prácticas
El Detector de Packers PE procesa todos los archivos y datos íntegramente en tu navegador con JavaScript. Ningún dato se sube jamás a un servidor, se guarda en ninguna base de datos ni se comparte con terceros. Sin embargo, la detección por firma tiene limitaciones inherentes: los packers se pueden personalizar para evadir firmas, los packers propios o personalizados no tienen firmas conocidas y los packers polimórficos cambian sus firmas en cada uso. Para obtener los mejores resultados, combina el Detector de Packers PE con análisis de entropía, análisis de comportamiento e ingeniería inversa manual para tener una visión completa de cualquier ejecutable sospechoso.
Preguntas frecuentes
Un packer PE (Portable Executable) es una herramienta que comprime o cifra un archivo ejecutable (.exe, .dll) y lo envuelve con un pequeño stub de descompresión. Cuando el ejecutable empaquetado se ejecuta, el stub descomprime o descifra el código original en memoria y le transfiere la ejecución. Empaquetar reduce el tamaño del archivo y, combinado con cifrado, dificulta la ingeniería inversa. Los protectores van más allá añadiendo capas anti-depuración, anti-volcado y virtualización de código.
El analizador incluye más de 50 reglas de detección que cubren una amplia gama de packers, protectores, cryptors y ofuscadores. Incluye packers de compresión (UPX, ASPack, MPRESS, PEtite, FSG), protectores avanzados (Themida, VMProtect, Enigma, Armadillo, Obsidium), packers de cifrado (Morphine, RPCrypt, Krypton), ofuscadores de .NET (ConfuserEx, Dotfuscator, Obfuscar, SmartAssembly) e indicadores heurísticos (entropía alta, secciones RWX, bajo número de secciones).
Puedes subir archivos PE reales (.exe, .dll, .sys, .ocx, .scr, .cpl) directamente con el botón de subida de archivos, o pegar datos binarios en hexadecimal en el área de texto. Al subir un archivo, el analizador lee los bytes sin procesar y los procesa íntegramente en tu navegador. También hay un archivo PE de ejemplo integrado para mostrar las capacidades de la herramienta.
Info: packers de compresión estándar con mínimas funciones anti-análisis (UPX, MPRESS, PKLite). Baja: packers y protectores con anti-depuración básica (ASPack, NSPack, WinUpack). Media: protectores con ofuscación, anti-depuración y anti-volcado (AsProtect, Telock, PEtite con protección). Alta: protectores avanzados con virtualización de código, anti-depuración fuerte y capacidades polimórficas (Themida, VMProtect, Armadillo, Enigma, Obsidium). Crítica: packers con técnicas de protección extremas anti-análisis o específicas de malware.
Sí. El analizador comprueba las más de 50 reglas de detección simultáneamente. Si un binario ha sido procesado por varios packers (empaquetado o protección multicapa), cada capa se detecta de forma independiente. Los resultados se ordenan por relevancia y gravedad, y cada detección muestra la evidencia concreta que activó la coincidencia. Los indicadores heurísticos (entropía alta, secciones RWX) también se muestran junto a las detecciones por firma.
La detección por firma es muy precisa para packers conocidos y sin modificar. Sin embargo, los usuarios pueden personalizar los packers para modificar nombres de sección y firmas (una práctica llamada scrambled), y algunos ofrecen modos polimórficos que alteran sus firmas en cada uso. El analizador lo mitiga combinando la coincidencia de firmas con el análisis de entropía y la detección heurística: aunque se modifique una firma, las anomalías estructurales y la entropía alta aportan indicios secundarios sólidos de empaquetado.
La entropía de Shannon mide la aleatoriedad o densidad de información de los datos, expresada en bits por byte (0-8). El código ejecutable sin empaquetar suele puntuar entre 4,0 y 6,0 bits/byte, mientras que las secciones empaquetadas, cifradas o comprimidas puntúan entre 6,5 y 8,0 bits/byte, porque los datos cifrados tienen una distribución de bytes casi uniforme. El Analizador de archivos PE calcula la entropía de cada sección y resalta las que tienen una entropía anormalmente alta: es uno de los indicadores de empaquetado más fiables, incluso cuando falla la detección por firma.
Sí, totalmente. Todo el análisis PE, la coincidencia de firmas, el cálculo de entropía y el análisis heurístico se ejecutan íntegramente en tu navegador con JavaScript. Tus archivos subidos, los datos hexadecimales pegados, los resultados del análisis y los informes de escaneo nunca salen de tu dispositivo. Ningún dato se envía a ningún servidor, se guarda en ninguna base de datos ni se comparte con terceros. No hay límites de tamaño de archivo: la única restricción es la memoria disponible de tu navegador.
Mientras que el Escáner de Firmas Binarias (BSS) realiza una coincidencia de patrones de estilo YARA sobre cualquier dato binario, el Detector de Packers PE está específicamente optimizado para el análisis de archivos PE. Analiza toda la estructura PE (cabeceras, tabla de secciones, cabecera opcional), calcula la entropía a nivel de sección, aplica reglas heurísticas específicas de archivos PE y está especializado en la identificación de packers, protectores y ofuscadores. El Detector de Packers PE ofrece resultados más ricos y accionables para el análisis PE, mientras que el BSS ofrece una coincidencia de firmas más amplia para cualquier formato binario.