Aller au contenu
Aback Tools Logo

Analyseur binaire ELF

Analysez et analysez automatiquement les fichiers binaires ELF (Executable and Linkable Format). Prend en charge ELF32 et ELF64 avec encodage small et big endian. Analyse les en-têtes ELF, les en-têtes de section avec l'analyse d'entropie de Shannon, les en-têtes de programme (segments), les tables de symboles (statiques et dynamiques), les entrées de section dynamiques (DT_*) et les indicateurs de sections emballées/suspectes à l'aide de la détection d'entropie élevée, des signatures de packer connues et de l'analyse des autorisations W+X. Gratuit, privé et aucune inscription requise.

ELF Binary Analyzer

Parse and analyze ELF (Executable and Linkable Format) binary files. Automatically parses ELF headers (32/64-bit, LE/BE), section headers with entropy analysis, program headers, symbol tables, and dynamic linking information. Flags packed, compressed, or suspicious sections for security analysis. Paste a hex dump or upload a binary file.

Examples:

Paste an ELF binary as a hex dump above and click Analyze ELF to parse its headers, sections, program headers, symbols, and dynamic linking information. The tool also detects packed or suspicious sections based on entropy analysis and known packer signatures. Upload a binary file or load an example to see how it works!

Caractéristiques

  • Analyse complète des en-têtes ELF Analyse les en-têtes ELF32 et ELF64 avec prise en charge du petit et du gros endian. Affiche la classe, le codage des données, l'OS/ABI, le type de machine, l'adresse du point d'entrée, les emplacements des tables d'en-tête de section et de programme, ainsi que tous les indicateurs bruts. Détecte automatiquement Linux, FreeBSD, Solaris et autres identifiants OS/ABI.
  • Analyse des sections et des segments Tableau d'en-tête de section complet avec classification des types, décodage des indicateurs (inscriptible, allouable, exécutable), mappage d'adresses et informations sur la taille. L'analyse de l'en-tête du programme montre les segments chargeables, les chemins d'interprétation, les modèles TLS et les propriétés de la pile/relro GNU.
  • Symboles et liaisons dynamiques Extrait et affiche les tables de symboles (SHT_SYMTAB et SHT_DYNSYM) avec les noms de symboles, les valeurs, les tailles, les liaisons (LOCAL/GLOBAL/WEAK) et les types (FUNC/OBJECT/FILE). L'analyseur de section dynamique décode les entrées DT_*, y compris les dépendances de bibliothèque DT_NEEDED, DT_SONAME, DT_INIT/DT_FINI et les tables de hachage GNU.
  • Détection de section compressée Signale les sections suspectes à l'aide de plusieurs heuristiques : le calcul de l'entropie de Shannon (> 7,5 suggère des données compressées/chiffrées), les modèles de nom de section de packer connus (UPX, Themida, VMProtect, ASPack, Armadillo), les combinaisons d'autorisations inscriptibles+exécutables (W+X) et les sections PROGBITS inhabituellement volumineuses.

Cas d'utilisation

  • Analyse des logiciels malveillants et ingénierie inverse Analysez les binaires ELF suspects pour détecter les sections compressées ou obscurcies. L'analyse d'entropie et la détection des indicateurs de section aident à identifier les logiciels malveillants contenant UPX, les charges utiles chiffrées et les techniques d'anti-analyse utilisées dans les logiciels malveillants Linux. Détectez les sections de code cachées et les autorisations de segment inhabituelles.
  • Débogage binaire et criminalistique Examinez les core dumps et les images binaires en panne. Analysez les en-têtes du programme pour comprendre la disposition de la mémoire, vérifiez les chemins de l'interpréteur et vérifiez l'alignement des segments PT_LOAD. Identifiez les symboles supprimés et analysez les liens dynamiques pour les enquêtes médico-légales sur les systèmes compromis.
  • Vérification binaire multiplateforme Vérifiez que les binaires ELF compilés ciblent l'architecture correcte (x86, x86-64, ARM, AArch64, RISC-V, etc.) et le système d'exploitation/ABI correct. Vérifiez l'endianité, la classe 32/64 bits et la version ABI pour garantir la compatibilité avant le déploiement sur différentes distributions Linux et systèmes embarqués.
  • Audit de renforcement de la sécurité Auditez les fonctionnalités de sécurité binaires, notamment l'indépendance de position PIE/PIC, les canaris de pile (PT_GNU_STACK), RELRO (PT_GNU_RELRO), l'application des bits NX et FORTIFY_SOURCE. Détectez les binaires sans prise en charge ASLR ou avec des segments de mémoire inscriptibles et exécutables.
  • Analyse des systèmes embarqués et de l'IoT Analysez les binaires ELF des systèmes Linux embarqués, des routeurs, des appareils IoT et du matériel basé sur ARM. Vérifiez la sélection correcte de l'architecture, recherchez les symboles de débogage supprimés et identifiez les dépendances dynamiques de la bibliothèque. Utile pour l'analyse du micrologiciel et la recherche de vulnérabilités.
  • Éducation et apprentissage du format ELF Apprenez le format de fichier ELF de manière interactive en explorant de vrais en-têtes binaires. L'outil visualise chaque champ de l'en-tête ELF, des en-têtes de section, des en-têtes de programme, des tables de symboles et des entrées dynamiques. Idéal pour les étudiants en informatique qui apprennent les formats binaires et les éditeurs de liens.

À propos de l'analyseur binaire ELF

  • Qu'est-ce qu'un binaire ELF ? ELF (Executable and Linkable Format) est le format binaire standard pour les exécutables, le code objet, les bibliothèques partagées et les core dumps sur les systèmes Unix et de type Unix, notamment Linux, FreeBSD, Solaris et bien d'autres. Publié pour la première fois dans la spécification System V Application Binary Interface, ELF a remplacé les anciens formats a.out et COFF. Chaque fichier ELF commence par un nombre magique de 4 octets (\\x7FELF) suivi d'un en-tête qui définit la structure du fichier, y compris les en-têtes de section et de programme qui décrivent comment le binaire doit être chargé et lié.
  • Comment fonctionne l'analyseur ELF L'analyseur analyse les binaires ELF à partir d'entrées hexadécimales brutes ou de fichiers téléchargés. Il extrait l'en-tête ELF pour déterminer l'architecture (32/64 bits), l'endianité (petit/gros endian), le système d'exploitation/ABI et le type de fichier (exécutable, bibliothèque partagée, objet relocalisable ou core dump). Les en-têtes de section sont analysés pour révéler le code, les données, les tables de symboles et les tables de chaînes. Les en-têtes de programme décrivent comment le système d'exploitation charge les segments en mémoire. L'outil calcule également l'entropie de Shannon pour chaque section afin de détecter le contenu compressé ou crypté, croise les noms de section avec les signatures connues du packer et signale les combinaisons d'autorisations suspectes.
  • Détection binaire compressée De nombreux échantillons de logiciels malveillants et logiciels commerciaux utilisent des packers comme UPX, Themida, VMProtect, ASPack ou MPRESS pour compresser ou chiffrer leur contenu. Ces packers laissent des traces caractéristiques : sections à haute entropie (>7,5 bits par octet), noms de sections suspects (.packed,.upx0,.themida) ou autorisations de section inhabituelles (inscriptible + exécutable). L'analyseur ELF recherche automatiquement tous ces indicateurs et les présente dans un onglet dédié Sections suspectes. L'entropie élevée est mise en évidence en rouge, les noms de packers connus sont signalés et les sections W+X sont marquées pour un examen de sécurité immédiat.
  • Confidentialité et sécurité Toutes les analyses sont effectuées entièrement dans votre navigateur en utilisant JavaScript. Vos données binaires ELF ne quittent jamais votre appareil. Il n'y a aucun téléchargement de serveur, aucun appel d'API et aucune collecte de données. Ceci est particulièrement important lors de l’analyse de fichiers binaires sensibles tels que des logiciels malveillants suspectés, des logiciels propriétaires ou des outils internes confidentiels. Vous pouvez analyser autant de fichiers que nécessaire sans inscription, sans compte et sans limite d'utilisation. L'outil prend en charge à la fois le collage de vidage hexadécimal et le téléchargement direct de fichiers pour plus de commodité.

Foire aux questions

L'outil prend en charge les binaires ELF32 (32 bits) et ELF64 (64 bits) avec un encodage little-endian et big-endian. Il peut analyser les exécutables (ET_EXEC), les bibliothèques partagées/binaires PIE (ET_DYN), les fichiers objets déplaçables (ET_REL) et les core dumps (ET_CORE). Toutes les architectures courantes sont prises en charge, notamment x86, x86-64, ARM, AArch64, RISC-V, MIPS, PowerPC et SPARC.

L'entropie de Shannon mesure le caractère aléatoire des données. Les sections de code normales (.text) ont une entropie comprise entre 4,0 et 6,5. Les sections compressées ou chiffrées ont une entropie proche de 8,0. L'outil calcule l'entropie pour chaque section PROGBITS et marque les sections avec une entropie supérieure à 7,5 comme potentiellement compressées. L'entropie entre 6,0 et 7,5 est surlignée en ambre pour attirer l'attention.

L'outil signale les noms de section correspondant aux modèles de packer connus, notamment .packed, .encoded, .crypted, .obfuscated, .protect, .vmprotect, .themida, .enigma, .mpress, .upx0, .upx1, .upx2, .aspack, .armadillo et .pecompact. Il détecte également les sections W+X (inscriptibles + exécutables) qui sont inhabituelles dans les binaires normaux.

Oui. Les binaires supprimés manquent de tables de symboles, donc moins de symboles seront affichés. Cependant, l'en-tête ELF, les en-têtes de section, les en-têtes de programme et les informations de liaison dynamique sont toujours conservés dans les binaires supprimés et seront entièrement analysés. L'outil peut toujours détecter les sections compressées et vérifier les fonctionnalités de sécurité.

Les en-têtes de section décrivent les divisions logiques d'un fichier ELF (code, données, tables de symboles, informations de débogage) et sont utilisés par les éditeurs de liens et les débogueurs. Les en-têtes de programme décrivent comment le noyau ou l'éditeur de liens dynamique charge le binaire en mémoire au moment de l'exécution. Les exécutables ont généralement besoin des deux : des en-têtes de section pour le débogage/la liaison, des en-têtes de programme pour l'exécution.

L'outil détecte PIE/PIC (Position Independent Executable via le type ET_DYN), PT_GNU_STACK pour l'application des bits NX, PT_GNU_RELRO pour les sections de relocalisation en lecture seule, PT_INTERP pour le chemin de l'éditeur de liens dynamique, les autorisations d'exécution de pile à partir des indicateurs d'en-tête de programme et la séparation des segments inscriptibles et exécutables.

Collez la représentation hexadécimale brute de votre binaire ELF. Les espaces et les préfixes 0x sont automatiquement supprimés. Vous pouvez obtenir un dump hexadécimal en utilisant xxd (xxd -p binaire.elf), od (od -A x -t x1z -v binaire.elf) ou hexdump. Vous pouvez également utiliser le bouton Télécharger binaire pour charger directement un fichier.

L'outil peut détecter de nombreuses techniques d'anti-analyse courantes, notamment les sections compressées, les régions de code cryptées, les segments de mémoire W+X, les noms de sections inhabituels, les rappels TLS et les symboles supprimés. Cependant, il ne peut pas exécuter le binaire ni contourner l’anti-analyse avancée comme la détection de VM ou le déchiffrement du code d’exécution.

Oui - 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Analysez autant de binaires ELF que nécessaire. Il n'y a pas de niveaux premium, de frais cachés ou de limites de tarifs. Tout le traitement s'effectue localement dans votre navigateur : vos données binaires ne quittent jamais votre appareil.