Volcador y Analizador de la Sección de Recursos PE
Extrae y analiza los recursos de archivos PE online y gratis. Nuestro volcador de la sección de recursos analiza archivos .exe y .dll para extraer iconos, información de versión y manifiestos XML, además de detectar ejecutables incrustados. Rápido, seguro y sin registro.
Upload a PE File to Begin
Upload any Windows Portable Executable file (.exe, .dll, .scr, .cpl, .ocx) to extract and analyze embedded resources including icons, version information, XML manifests, and detect embedded executables.
¿Por qué usar nuestro volcador y analizador de la sección de recursos PE?
- Extracción completa de recursos PE: el volcador analiza todo el formato Portable Executable para extraer cada entrada de recursos de la sección .rsrc. Recorre el árbol del directorio de recursos, decodifica entradas con nombre y basadas en ID y presenta una vista jerárquica de todos los recursos incrustados, incluidos sus tipos, tamaños y vistas previas en hexadecimal.
- Árbol interactivo del directorio de recursos: explora el directorio de recursos en una vista de árbol plegable que refleja la estructura interna IMAGE_RESOURCE_DIRECTORY. Cada nodo de tipo, nombre e idioma se muestra con su ID, tamaño y vista previa de datos. Navega con facilidad por RT_ICON, RT_VERSION, RT_MANIFEST y decenas de tipos de recursos más.
- Vista previa de iconos y decodificación de versión: extrae y previsualiza recursos de iconos (RT_GROUP_ICON y RT_ICON) renderizados en canvas con precisión al píxel. Los recursos de información de versión (RT_VERSION) se decodifican en campos estructurados como versión del archivo, nombre del producto, empresa, copyright e indicadores de compatibilidad con el sistema operativo.
- Detección de ejecutables incrustados y análisis de seguridad: el analizador escanea automáticamente cada recurso en busca de firmas PE incrustadas (cabeceras MZ + PE) para detectar ejecutables ocultos, DLL y cargas útiles soltadas por malware. Marca secciones sospechosas, resalta binarios incrustados con detalles de tamaño y genera un informe de análisis completo.
Casos de uso habituales del volcador de la sección de recursos PE
- Análisis de malware e ingeniería inversa: los analistas de seguridad usan el volcador para extraer e inspeccionar componentes incrustados en ejecutables sospechosos. El malware suele guardar cargas útiles, archivos de configuración, datos cifrados y binarios adicionales en la sección .rsrc. El volcador revela ejecutables ocultos y discrepancias sospechosas de versión que pueden indicar manipulación.
- Forense digital y respuesta a incidentes: durante la respuesta a incidentes, el volcador ayuda a identificar documentos armados e instaladores troyanizados al revelar ejecutables incrustados y estructuras de recursos anómalas. Los analistas forenses pueden cotejar cadenas de versión, recursos de iconos y datos de manifiesto con firmas de malware conocidas para construir una cadena de evidencia.
- Verificación de integridad y autenticidad del software: comprueba que los archivos ejecutables contienen los recursos esperados volcando e inspeccionando todos los datos incrustados. Compara la información de versión extraída, las cadenas de copyright y las huellas de iconos con la distribución oficial para detectar binarios reempaquetados o manipulados. Identifica manifiestos ausentes o metadatos de versión alterados.
- Análisis de empaquetadores y protectores de ejecutables: los ejecutables empaquetados suelen tener patrones reconocibles en la sección de recursos. El volcador revela cuándo una sección de recursos legítima ha sido comprimida, cifrada o reemplazada por un stub de empaquetador. Los analistas pueden usar el análisis de recursos para clasificar empaquetadores como UPX, ASPack, Themida y VMProtect por su huella de recursos.
- Investigación de vulnerabilidades y desarrollo de exploits: los investigadores de vulnerabilidades inspeccionan los recursos PE para identificar características específicas de versión, manifiestos incrustados con requisitos de nivel de ejecución y recursos de iconos que ayudan a identificar versiones de software. El volcado estructurado de la información de versión facilita correlacionar CVE con versiones de compilación concretas.
- Formación y enseñanza del formato de archivo PE: los estudiantes que aprenden el formato PE de Windows pueden ver la estructura del directorio de recursos de primera mano. La vista de árbol interactiva se corresponde directamente con las estructuras IMAGE_RESOURCE_DIRECTORY, IMAGE_RESOURCE_DIRECTORY_ENTRY e IMAGE_RESOURCE_DATA_ENTRY descritas en la especificación oficial de PE. El análisis de las cabeceras de sección refuerza los conceptos de los cursos de ingeniería inversa.
¿Qué es la sección .rsrc del PE?
La sección .rsrc (sección de recursos) es un directorio de datos estandarizado dentro de los archivos Portable Executable (PE) de Windows. Almacena todos los recursos incrustados que una aplicación necesita en tiempo de ejecución, organizados en una jerarquía de tres niveles IMAGE_RESOURCE_DIRECTORY: Tipo (por ejemplo, RT_ICON, RT_VERSION), Nombre/ID (identificador único de cada recurso) e Idioma (variantes específicas de cada configuración regional). La especificación PE define más de 30 tipos de recursos estándar, desde iconos y cursores hasta metadatos de versión y manifiestos XML. El volcador de la sección de recursos recorre esta jerarquía y presenta cada entrada en una vista de árbol navegable con metadatos detallados.
Cómo funciona nuestro volcador de la sección de recursos PE
- Sube tu archivo PE: selecciona cualquier archivo .exe, .dll, .scr, .cpl, .ocx, .sys o .efi para analizarlo. El volcador lee los datos binarios en bruto directamente en tu navegador sin subirlos a ningún servidor: todo el procesamiento es local.
- Análisis de la cabecera PE: la herramienta analiza la cabecera DOS para localizar el desplazamiento e_lfanew, valida la firma PE, lee la IMAGE_FILE_HEADER para obtener el tipo de máquina y el número de secciones y después enumera todas las cabeceras de sección para encontrar la sección .rsrc por su nombre. También inspecciona la cabecera opcional para obtener información del subsistema y del punto de entrada.
- Recorrido del directorio de recursos: partiendo del IMAGE_RESOURCE_DIRECTORY raíz, la herramienta recorre recursivamente todas las entradas, resuelve los recursos con nombre y basados en ID, sigue los punteros IMAGE_RESOURCE_DATA_ENTRY hasta los datos en bruto y construye un árbol completo de cada recurso con su tipo, identificador, tamaño y vista previa en hexadecimal. Las cadenas de versión, los datos de píxeles de los iconos y los manifiestos XML se decodifican y se presentan en vistas estructuradas.
Tipos de recursos que puedes extraer
- RT_ICON y RT_GROUP_ICON (3, 14): iconos de la aplicación en varios tamaños y profundidades de color. El volcador extrae los datos de píxeles y renderiza cada icono como imagen de vista previa directamente en tu navegador.
- RT_VERSION (16): metadatos de versión estructurados, como la versión del archivo, el nombre del producto, la empresa, el copyright, el idioma y los indicadores de compatibilidad con el sistema operativo. Se decodifican en campos legibles a partir de la estructura VS_FIXEDFILEINFO.
- RT_MANIFEST (24): manifiestos de ensamblado XML que especifican el nivel de ejecución (asInvoker/highestAvailable/requireAdministrator), las dependencias y la configuración de compatibilidad. El volcador muestra el XML en bruto y marca los manifiestos firmados.
- RT_BITMAP (2), RT_CURSOR (1), RT_MENU (4), RT_DIALOG (5) y más: todos los tipos de recursos estándar se identifican y se muestran en el árbol con sus tamaños en bruto y vistas previas en hexadecimal. El volcador gestiona cualquier tipo de recurso definido en la especificación de la API de Win32.
Privacidad, seguridad y notas de uso
El volcador de la sección de recursos PE procesa todos los archivos por completo en tu navegador con JavaScript. Ningún dato de archivo se sube jamás a ningún servidor, se guarda en ninguna base de datos ni se comparte con terceros. No hay límite de tamaño de archivo más allá de lo que pueda gestionar tu navegador: los archivos de más de 500 MB pueden tardar más en procesarse, pero nunca saldrán de tu dispositivo. Todo el análisis PE, la extracción de recursos, el renderizado de iconos y la decodificación de cadenas de versión ocurren localmente. Exporta los informes de análisis como JSON para compartir los hallazgos con tu equipo o guardarlos para tus registros.
Preguntas frecuentes
La sección .rsrc de un archivo Portable Executable (PE) de Windows almacena todos los recursos incrustados que una aplicación necesita en tiempo de ejecución: iconos, metadatos de versión, manifiestos XML, cursores, mapas de bits, plantillas de diálogo, tablas de cadenas y más. Se organiza como una jerarquía de directorios de tres niveles (Tipo, Nombre, Idioma) definida en la especificación PE. El volcador de la sección de recursos analiza esta estructura y presenta todas las entradas en una vista de árbol interactiva.
El volcador de la sección de recursos puede extraer y analizar todos los tipos de recursos Win32 estándar, como RT_ICON (iconos de la aplicación), RT_GROUP_ICON (grupos de iconos con varias resoluciones), RT_VERSION (metadatos de versión del archivo), RT_MANIFEST (manifiestos de ensamblado XML), RT_BITMAP, RT_CURSOR, RT_MENU, RT_DIALOG, RT_STRING, RT_HTML, RT_RCDATA y muchos más. Cada recurso se muestra con su tipo, identificador, tamaño y vista previa de datos en hexadecimal.
Sí, el volcador de la sección de recursos PE analiza automáticamente cada recurso en busca de firmas PE incrustadas (cabecera MZ seguida de una firma PE en el desplazamiento correcto). Cuando se encuentra un ejecutable incrustado, se marca con una advertencia destacada que muestra el nombre, el tipo y el tamaño del recurso. Esta técnica la usa habitualmente el malware para soltar binarios, DLL o cargas útiles adicionales durante la ejecución.
Sí, el volcador de la sección de recursos admite por completo los formatos PE32 (32 bits) y PE32+ (64 bits). La herramienta detecta automáticamente la magia de la cabecera opcional (0x10b para PE32, 0x20b para PE32+) y ajusta el análisis en consecuencia. Se admiten todos los tipos de máquina, incluidas las arquitecturas x86, x86-64, ARM32, ARM64 e Itanium.
Por supuesto. Todo el análisis del archivo PE, la extracción de recursos, el renderizado de iconos y la decodificación de cadenas de versión ocurren localmente en tu navegador con JavaScript. Tus archivos nunca se suben a ningún servidor, no se guardan en ninguna base de datos ni se transmiten por la red. Puedes analizar con total seguridad binarios confidenciales, software propietario o muestras de malware sensibles sin ninguna preocupación de privacidad.
Los recursos de versión (RT_VERSION) siguen el formato de la estructura VS_FIXEDFILEINFO. El volcador extrae la versión del archivo (mayor.menor), los indicadores de archivo (Debug, Prerelease, Parcheado, PrivateBuild, SpecialBuild), el sistema operativo del archivo (Win32, Win64, WinCE, etc.) y el tipo de archivo (Aplicación, DLL, Controlador). Las entradas de StringFileInfo como CompanyName, FileDescription, ProductName, LegalCopyright y OriginalFilename se decodifican desde UTF-16 LE a texto legible.
Un recurso RT_MANIFEST contiene un manifiesto de ensamblado XML que indica a Windows cómo debe ejecutarse la aplicación. Especifica el nivel de ejecución solicitado (asInvoker, highestAvailable o requireAdministrator), las versiones de Windows compatibles mediante secciones de compatibilidad y los ensamblados dependientes. El volcador muestra el contenido XML en bruto y marca los manifiestos que contienen referencias a firmas Authenticode.
Sí, el volcador de la sección de recursos PE ofrece dos opciones de exportación: Copiar informe genera un resumen en texto plano con la información de la cabecera PE, los recuentos de recursos, las cadenas de versión y las advertencias de ejecutables incrustados. Exportar JSON crea un archivo JSON estructurado con todos los datos analizados para seguir trabajando en otras herramientas.
El malware suele abusar de la sección de recursos de varias formas: incrustar cargas útiles cifradas o comprimidas como RT_RCDATA, ocultar ejecutables secundarios en tipos de recursos personalizados, usar secciones de recursos anormalmente grandes para esconder datos, eliminar la información de versión auténtica para evadir la detección y usar recursos de iconos falsos que parecen legítimos. El volcador ayuda a revelar todas estas técnicas.