Saltar al contenido
Aback Tools Logo

Analizador de nombres y características de la sección

Analice los encabezados de las secciones PE/ELF para detectar nombres de secciones no estándar, violaciones de W^X, anomalías de entropía, secciones estándar faltantes y más de 70 firmas de empaquetadores/protectores conocidos, incluidos UPX, Themida, VMProtect, ASPack y MPRESS. Obtenga una puntuación de ofuscación completa con anomalías priorizadas y recomendaciones de desofuscación. Todo el procesamiento es local y privado.

Section Name & Characteristics Analyzer
Analyze PE/ELF section headers to detect non-standard names, W^X violations, entropy anomalies, missing standard sections, and known packer/protector signatures. Choose a preset below to see the analyzer in action.

Choose a Preset Example:

Select a preset example above to analyze PE/ELF section headers for obfuscation indicators.

The analyzer checks for non-standard names, W^X violations, entropy anomalies, and known packer signatures.

Características

Análisis completo de la sección PE/ELF diseñado para ingenieros inversos y analistas de malware

  • Análisis de nombres de secciones: compare los nombres de las secciones con bases de datos extensas de nombres de secciones estándar PE (.text,.rdata,.rsrc) y ELF (.text,.rodata,.bss). Marca nombres no estándar y coincide con más de 70 firmas de empaquetadores/protectores conocidos, incluidos UPX, Themida, VMProtect, ASPack y MPRESS.
  • Detección de infracciones W^X: detecta automáticamente secciones con permisos de ESCRITURA y EJECUCIÓN, un fuerte indicador del desempaquetado en tiempo de ejecución. Señala combinaciones de indicadores peligrosas que violan el principio de seguridad W^X (Write XOR Execute) comúnmente explotado por los empaquetadores.
  • Detección de anomalías de entropía: calcule la entropía de Shannon para cada sección para detectar contenido cifrado o comprimido. Las secciones con una entropía superior a 7,0 bits/byte en ubicaciones no estándar sugieren cargas útiles cifradas/empaquetadas. Las anomalías de baja entropía señalan secciones de trozos llenas de ceros.
  • Puntuación e informes completos: obtenga una puntuación general de ofuscación (limpia, sospechosa, probablemente llena, muy ofuscada) con un análisis detallado por sección. Vea anomalías priorizadas, recomendaciones de desofuscación personalizadas e informes de texto exportables para documentación.

Casos de uso

Cómo los profesionales y analistas de seguridad utilizan el Analizador de características y nombres de sección

¿Qué son los encabezados de sección?

Los encabezados de sección son estructuras de metadatos en archivos PE (Portable Executable) y ELF (Executable and Linkable Format) que describen cada sección del binario. Contienen el nombre de la sección, la dirección virtual, el tamaño, el desplazamiento del archivo y los indicadores de permiso. Los compiladores estándar utilizan nombres de sección predecibles (.text,.data,.rdata) con indicadores apropiados, lo que hace que las desviaciones de estos patrones sean indicadores significativos de ofuscación.

El principio W^X

W^X (Write XOR Execute) es un principio de protección de la memoria que establece que ninguna página de memoria debe poder escribirse y ejecutarse simultáneamente. El código compilado legítimo tiene secciones separadas.text (ejecutar) y.data (escribir). Los empaquetadores y protectores con frecuencia violan esto al crear secciones con indicadores WRITE y EXECUTE para admitir el descompactado y descifrado del código en tiempo de ejecución.

Entropía y embalaje

La entropía de Shannon mide la densidad de información del contenido de una sección. Las secciones de código estándar suelen tener una entropía de entre 4,0 y 6,0 bits/byte. Las secciones cifradas o comprimidas (características de empaquetadores como UPX, Themida, VMProtect) suelen mostrar una entropía superior a 7,0 bits/byte. Una entropía extremadamente baja (por debajo de 1,0) en secciones no triviales sugiere código auxiliar o desempaquetado con ceros.

Secciones estándar versus personalizadas

Los compiladores estándar (MSVC, GCC, Clang) producen un conjunto predecible de secciones con nombres convencionales. Cualquier desviación (nombres inusuales, secciones críticas faltantes (.texto,.datos), secciones adicionales no estándar o secciones reordenadas) merece una investigación. Nuestra herramienta mantiene bases de datos de nombres de secciones estándar de PE y ELF, además de una lista completa de más de 70 nombres de secciones de empacadores/protectores conocidos para la identificación automática.

Preguntas frecuentes

Un encabezado de sección son metadatos que describen una sección específica (bloque contiguo) de un archivo binario. Cada encabezado de sección contiene el nombre de la sección (por ejemplo, .text, .data), la dirección virtual donde se carga en la memoria, el tamaño en la memoria y en el disco, el desplazamiento del archivo y los indicadores de permiso (LEER, ESCRIBIR, EJECUTAR). Los formatos PE (Windows) y ELF (Linux) organizan su código y datos en secciones para una carga y gestión de memoria eficientes.

W^X (Write XOR Execute) es un principio de seguridad que establece que ninguna región de memoria debe ser escribible y ejecutable al mismo tiempo. Se produce una infracción de W^X cuando una sección tiene indicadores de permiso de ESCRITURA y EJECUCIÓN. Esto es extremadamente sospechoso porque los binarios compilados legítimos mantienen el código (.text, solo ejecución) separado de los datos (.data, lectura-escritura). Los empaquetadores como UPX y Themida crean secciones W^X para descomprimir o descifrar el código en tiempo de ejecución.

Los empaquetadores usan nombres de sección distintivos que el analizador detecta automáticamente: UPX usa UPX0/UPX1/UPX2, Themida usa .themida/.tagg, VMProtect usa .vmp0/.vmp1/.vmp2, ASPack usa .aspack/.adata, MPRESS usa .MPRESS1/.MPRESS2, Enigma usa .enigma/.enigma1/.enigma2 y PETite usa .petext/.pdata. Nuestra herramienta compara con una base de datos de más de 70 nombres de secciones de empacadores conocidos.

La entropía de Shannon (0-8 bits/byte) mide la densidad de información del contenido de una sección. Las secciones de código estándar tienen una entropía de entre 4,0 y 6,0 bits/byte. Las secciones cifradas o comprimidas suelen superar los 7,0 bits/byte, un fuerte indicador de empaquetado o cifrado. Una entropía extremadamente baja (por debajo de 1,0) en una sección no trivial sugiere un código auxiliar o una sección no inicializada que se completa en tiempo de ejecución.

Esto es normal para las secciones .bss (datos no inicializados) pero sospechoso para otras secciones. Significa que la sección ocupa espacio en la memoria pero no datos en el disco; el cargador la llena con ceros en tiempo de ejecución. Los empaquetadores utilizan esta técnica: UPX0 normalmente tiene raw_size=0 pero un virtual_size grande. Los datos comprimidos reales se almacenan en otra sección (UPX1) y se descomprimen en este espacio lleno de ceros en tiempo de ejecución.

La puntuación varía de 0 al recuento total de secciones x 10. Cada anomalía suma puntos: nombres de secciones no estándar (+4), firmas de empaquetadores conocidas (+10), violaciones de W^X (+8), secciones críticas faltantes como .text (+10), anomalías de alta entropía (+5-8) y tamaños inusuales (+3). La etiqueta final clasifica: Limpio (0-15%), Sospechoso (15-35%), Probablemente lleno (35-60%) y Muy ofuscado (60%+).

Las secciones de PE estándar incluyen: .text (código ejecutable), .rdata (datos de solo lectura), .data (datos de lectura y escritura), .pdata (controladores de excepciones), .rsrc (recursos), .reloc (reubicaciones), .tls (almacenamiento local de subprocesos), .edata (exportar datos), .idata (importar datos), .debug (símbolos de depuración) y .bss (datos no inicializados). Cada uno tiene un propósito bien definido en el formato Windows PE.

Las secciones ELF estándar incluyen: .text, .data, .bss, .rodata (datos de solo lectura), .plt (tabla de vinculación de procedimientos), .got (tabla de compensación global), .dynsym (símbolos dinámicos), .dynstr (cadenas dinámicas), .init/.fini (inicialización/finalización), .eh_frame/.eh_frame_hdr (manejo de excepciones), .comment, .note.* secciones, .gnu.hash, .gnu.version y .shstrtab (tabla de cadenas de encabezados de sección).

Sí. La herramienta admite formatos PE y ELF con bases de datos separadas de nombres de secciones estándar. El análisis PE incluye secciones específicas de Windows como .edata, .idata, .rsrc, .reloc y .tls. El análisis ELF incluye secciones específicas de Linux como .plt, .got, .dynamic, .eh_frame, .init_array y .gnu.hash.

Sí, completamente. El analizador de nombres de sección se ejecuta completamente en su navegador: no se cargan archivos en ningún servidor. Los ejemplos preestablecidos están integrados en la herramienta. Si desea analizar un binario real, deberá extraer los encabezados de sus secciones manualmente e ingresar los datos localmente. Todo el procesamiento permanece dentro de la sesión de su navegador sin solicitudes de red.