Saltar al contenido
Aback Tools Logo

Analizador de Cabeceras de Sección PE

Analiza cabeceras de sección de archivos Portable Executable (PE) para inspeccionar nombres de sección, tamaños, flags de características y entropía. Señala automáticamente secciones sospechosas, incluidas regiones RWX, nombres no estándar y datos de entropía alta (empaquetados o cifrados). Sube cualquier archivo .exe, .dll, .sys o .ocx para un análisis instantáneo.

PE Section Header Analyzer
Analyze Portable Executable (PE) section headers to inspect section names, sizes, characteristics flags, and entropy. Automatically flags suspicious sections including RWX regions, non-standard names, and high-entropy (packed/encrypted) data. Upload any .exe, .dll, .sys, .ocx, or .scr file for instant analysis.
Upload a PE executable to analyze its section headers
Upload a PE file (.exe, .dll, .sys) to begin analysis

¿Por qué usar nuestro Analizador de Cabeceras de Sección PE?

  • Análisis completo de la cabecera PE: el analizador de secciones PE interpreta cabeceras DOS, cabeceras de archivo COFF y todas las cabeceras de sección de tu ejecutable PE. Extrae el tipo de máquina, la marca temporal, los flags de características, los tamaños virtuales, los tamaños de datos en bruto y las direcciones virtuales de cualquier archivo .exe, .dll, .sys u .ocx, todo en tu navegador y sin subir nada a un servidor.
  • Detección automática de señales sospechosas: cada sección se comprueba automáticamente frente a problemas de seguridad conocidos: los permisos W+E (RWX) se marcan como peligrosos, los nombres de sección no estándar se resaltan, las secciones de código escribibles activan avisos y las secciones con entropía anormalmente alta se marcan para su investigación.
  • Análisis de entropía por sección: el analizador de secciones PE calcula la entropía de Shannon de cada sección de forma independiente. Las secciones de baja entropía (.text, .rdata) indican código normal, mientras que las secciones con entropía superior a 7,0 bits/byte sugieren empaquetado, cifrado o compresión, indicadores habituales de malware u ofuscación.
  • Análisis 100 % privado en el navegador: todo el análisis PE, el cálculo de entropía y el análisis ocurren íntegramente en tu navegador con JavaScript. Tus archivos binarios nunca salen de tu dispositivo. Sin cuenta, sin seguimiento y sin almacenamiento de datos. Exporta el informe de análisis completo como JSON para tus registros.

Casos de uso comunes del Analizador de Secciones PE

  • Detección de malware y packers: los analistas de seguridad usan el análisis de secciones PE para identificar malware empaquetado u ofuscado. Los ejecutables empaquetados suelen mostrar nombres de sección no estándar (UPX0, UPX1, .aspack), flags de permisos W+X y una entropía uniformemente alta en todas las secciones. El analizador de secciones PE hace que estos patrones sean visibles al instante.
  • Desarrollo de exploits e ingeniería inversa: los ingenieros inversos analizan las características de las secciones PE para entender la disposición de la memoria, encontrar cuevas de código para inyectar shellcode, identificar secciones de código escribibles para su explotación y trazar la estructura del ejecutable antes de un análisis más profundo con depuradores y desensambladores.
  • Validación e integridad de archivos binarios: verifica que un archivo PE tenga cabeceras de sección bien formadas y con las características esperadas. Detecta cabeceras corruptas o manipuladas, secciones faltantes, alineaciones inusuales o tamaños virtuales y en bruto que no coinciden, lo que podría indicar corrupción del archivo o manipulación intencionada.
  • Formación en análisis de malware: los estudiantes que aprenden análisis de malware e ingeniería inversa de binarios usan el análisis de secciones PE para entender cómo se estructuran los ejecutables. Las visualizaciones interactivas muestran archivos PE reales con mapas de calor de entropía y decodificación de características.
  • Verificación de protección de software y anti-manipulación: los desarrolladores de software y los ingenieros de seguridad verifican que sus mecanismos de protección se apliquen correctamente. Comprueban que los packers, protectores y ofuscadores producen las características de sección esperadas con los perfiles de entropía adecuados.
  • Informática forense y respuesta a incidentes: los investigadores forenses analizan archivos PE durante la respuesta a incidentes para clasificar rápidamente ejecutables sospechosos. El análisis de secciones proporciona indicadores rápidos de empaquetado, inyección o modificación sin necesidad de una ingeniería inversa completa.

¿Qué es una cabecera de sección PE?

El formato Portable Executable (PE) es el formato de archivo ejecutable estándar que usa Windows para .exe, .dll, .sys y otros archivos ejecutables. Un archivo PE se divide en secciones, cada una con una cabecera de sección de 40 bytes que describe el nombre de la sección, el tamaño virtual, el tamaño de los datos en bruto, la dirección de memoria y los flags de características. Estos flags definen los permisos de memoria (lectura, escritura, ejecución), el tipo de contenido (código, datos inicializados, datos sin inicializar) y atributos especiales (descartable, compartido). El analizador de secciones PE descodifica cada campo de estas cabeceras y calcula la entropía por sección para el análisis de seguridad.

Cómo funciona nuestro Analizador de Secciones PE

  1. Sube tu archivo PE: selecciona cualquier archivo .exe, .dll, .sys, .ocx o .scr. El analizador lee el archivo como bytes directamente en tu navegador con la API FileReader, sin subir ningún dato a ningún servidor.
  2. Analiza las cabeceras PE: el analizador localiza la cabecera DOS (magia MZ), lee e_lfanew para encontrar la firma PE, analiza la cabecera de archivo COFF (máquina, secciones, marca temporal, características) y luego recorre cada cabecera de sección en intervalos de 40 bytes. Se descodifican el nombre de cada sección, los tamaños, las direcciones, los punteros de reubicación y los flags de características.
  3. Cálculo de entropía y señalización: para cada sección con datos en bruto, el analizador calcula la entropía de Shannon contando la frecuencia de bytes y evaluando -Σp(i)log₂(p(i)). Las secciones se comprueban con un motor de reglas: combinaciones de permisos W+E, nombres de sección no estándar, entropía anormalmente alta y patrones de código escribible activan señales de sospecha.

Flags de características clave explicados

  • IMAGE_SCN_MEM_EXECUTE (0x10000000): la sección contiene código ejecutable. Es normal en las secciones .text. Cuando se combina con WRITE, crea una sección RWX muy sospechosa y habitual en malware empaquetado.
  • IMAGE_SCN_MEM_WRITE (0x40000000): la sección se puede escribir en tiempo de ejecución. Es lo esperado en las secciones .data y .bss. Resulta sospechoso cuando se combina con EXECUTE o cuando aparece en secciones con nombre de código.
  • IMAGE_SCN_CNT_CODE (0x00000020): la sección contiene instrucciones ejecutables. Es lo habitual en las secciones .text. Si una sección tiene CODE pero no EXECUTE, o EXECUTE pero no CODE, puede indicar una configuración de sección inusual.
  • IMAGE_SCN_MEM_DISCARDABLE (0x02000000): la sección se puede descartar una vez cargada. Es común en las secciones .reloc y .debug. No suele aparecer en secciones de código o datos. Indica que la sección solo se necesita durante la carga inicial.

Privacidad, seguridad y notas de uso

El analizador de secciones PE procesa todos los archivos íntegramente en tu navegador con JavaScript. Ningún dato se sube jamás a un servidor, se guarda en ninguna base de datos ni se comparte con terceros. No hay límite de tamaño de archivo: la única restricción es la memoria disponible de tu navegador. Con ejecutables muy grandes (más de 100 MB), el análisis puede tardar un momento, pero se completará sin ninguna comunicación con servidores. Exporta el informe de análisis completo como JSON para integrarlo con otras herramientas o guardarlo en tus registros. El analizador admite los formatos PE32 (32 bits) y PE32+ (64 bits), incluidos los archivos generados por todos los compiladores principales (MSVC, GCC/MinGW, Clang, NASM, Go, Rust).

Preguntas frecuentes

Una sección PE (Portable Executable) es un bloque contiguo de memoria dentro de un archivo ejecutable de Windows (.exe, .dll, .sys) que contiene un tipo concreto de datos, como código, datos inicializados, recursos o tablas de importación. Cada sección tiene una cabecera de 40 bytes que define su nombre, tamaño virtual, tamaño de datos en bruto, dirección y flags de permisos. Analizar estas cabeceras revela información crítica sobre la estructura del ejecutable y posibles problemas de seguridad.

Varias características hacen sospechosa una sección: (1) permisos W+E (RWX) que combinan escritura y ejecución, una señal de alarma habitual en malware empaquetado; (2) nombres de sección no estándar como .aspack o .UPX0, que indican packers de terceros; (3) entropía anormalmente alta (por encima de 7,0 bits/byte), que sugiere payloads cifrados o comprimidos; (4) secciones de código escribibles, donde los permisos de ejecución se combinan con los de escritura.

La entropía mide la aleatoriedad de los datos, en un rango de 0 a 8 bits/byte. Las secciones de código normales (.text) suelen tener una entropía entre 4,5 y 6,5. Las secciones con entropía superior a 7,0 sugieren claramente empaquetado, cifrado o compresión. Los ejecutables empaquetados suelen mostrar una entropía uniformemente alta en todas sus secciones.

El analizador procesa cualquier archivo con una cabecera PE válida: .exe (ejecutables), .dll (bibliotecas), .sys (controladores), .ocx (controles ActiveX), .scr (protectores de pantalla) y .cpl (elementos del panel de control). Se admiten los formatos PE32 (32 bits) y PE32+ (64 bits), incluidos los archivos generados por los compiladores MSVC, GCC, Clang, Go, Rust y Delphi.

Una sección RWX combina los permisos de lectura, escritura y ejecución. Esto permite que el código escriba nuevas instrucciones en memoria y las ejecute, un patrón clásico para la inyección de shellcode y el desempaquetado en tiempo de ejecución. Las funciones de seguridad modernas de Windows (DEP, ACG) impiden específicamente crear memoria RWX en tiempo de ejecución.

Sí, el analizador señala automáticamente patrones coherentes con packers conocidos: UPX (secciones UPX0, UPX1), ASPack (.aspack con W+E), MPRESS (secciones .MPRSS), Themida (.themida, entropía muy alta), VMProtect (.vmp0, .vmp1) y Enigma (nombres aleatorizados). Las combinaciones RWX y los nombres no estándar son señas de identidad de los packers personalizados.

Las características de sección son un campo de bits de 32 bits. Los flags clave incluyen: Execute (0x10000000), Read (0x20000000), Write (0x40000000), Code (0x00000020), Initialized Data (0x00000040) y Uninitialized Data (0x00000080). Una sección .text normal tiene 0x60000020 (CODE + EXECUTE + READ), mientras que una sección RWX sospechosa tiene 0xE0000020 (CODE + EXECUTE + READ + WRITE).

Sí, totalmente. El analizador de secciones PE procesa todos los archivos íntegramente en tu navegador con JavaScript. Tus archivos ejecutables nunca salen de tu dispositivo y nunca se envían a ningún servidor. No se requiere cuenta, no se almacenan datos y no hay seguimiento.

Las secciones PE estándar incluyen: .text (código ejecutable), .data (datos inicializados), .rdata (datos de solo lectura, tablas de importación/exportación), .bss (datos sin inicializar), .rsrc (recursos), .reloc (reubicaciones de base), .tls (almacenamiento local de hilos), .pdata (manejo de excepciones), .idata (tablas de importación), .edata (tablas de exportación) y .debug (información de depuración).