Analyseur d'IAT
Analysez les fichiers PE pour extraire les DLL importées, résoudre les noms de fonctions et détecter les importations suspectes avec un niveau de gravité. Prend en charge les formats PE32 (32 bits) et PE32+ (64 bits). Saisissez des octets hexadécimaux, téléversez un fichier ou chargez un exemple. Privé, rapide et sans inscription.
Analyze PE files to extract imported DLLs, resolved function names, and detect suspicious imports. Supports both PE32 (32-bit) and PE32+ (64-bit) formats. Paste raw hex bytes or upload an .exe/.dll/.sys file.
Paste PE file hex bytes or upload an .exe/.dll file to analyze its Import Address Table. The tool will extract DLL dependencies, imported functions, and flag suspicious imports. All processing happens locally in your browser.
Pourquoi utiliser notre analyseur d'IAT ?
- Analyse complète des importations PE : analysez toute la structure PE, de l'en-tête DOS à l'en-tête optionnel puis au répertoire d'importation. Extrayez chaque DLL et fonction importée avec résolution par ordinal ou par nom. Consultez les entrées brutes des descripteurs d'importation, les tables de recherche et les valeurs de la table hint/name dans une vue hiérarchique claire.
- Détection des importations suspectes : signalez automatiquement les importations de fonctions suspectes et dangereuses fréquemment associées aux malwares, aux packers et aux outils de sécurité. Les catégories incluent la manipulation de processus, l'activité réseau, l'injection de code, la capture de frappes, l'anti-débogage, le contournement du système de fichiers et les mécanismes de persistance.
- Entrée multi-méthodes : collez les octets hexadécimaux bruts d'un fichier PE, téléversez un fichier .exe/.dll/.sys ou chargez l'un des exemples intégrés. L'analyseur gère les formats 32 bits (PE32) et 64 bits (PE32+), valide la magie DOS (MZ) et la signature PE, et signale proprement les erreurs d'analyse.
- Détails des signaux et résultats exportables : consultez la répartition complète des signaux : DLL importées avec nombre de fonctions, fonctions individuelles avec détails d'ordinal, de hint et de nom, avertissements d'importations suspectes avec niveaux de gravité, et données structurelles de l'IAT comme le nombre de descripteurs d'importation et le total des symboles importés. Copiez le rapport complet pour votre documentation.
Qu'est-ce que la table d'adresses d'importation (IAT) ?
La table d'adresses d'importation (IAT) est une structure essentielle du format Portable Executable (PE) utilisé par les exécutables, DLL et pilotes Windows. Elle indique au chargeur Windows quelles fonctions de quelles DLL l'exécutable nécessite à l'exécution. Lorsqu'un fichier PE est chargé, le chargeur Windows résout chaque importation en recherchant l'adresse de la fonction dans la DLL correspondante et en écrivant cette adresse dans l'IAT. Ce mécanisme permet aux exécutables d'appeler des fonctions de l'API Windows sans connaître leurs adresses à la compilation. L'IAT est stockée sous forme de tableau de structures IMAGE_THUNK_DATA, chacune pointant vers une structure IMAGE_IMPORT_BY_NAME (importation par nom) ou contenant une valeur d'ordinal (importation par ordinal).
Comment fonctionne le répertoire d'importation PE
- En-tête DOS : chaque fichier PE commence par un en-tête DOS MZ (octets magiques 0x4D 0x5A). Le champ e_lfanew, à l'offset 0x3C, pointe vers la signature PE.
- En-tête PE et en-tête optionnel : après la signature PE (0x50450000), l'en-tête de fichier COFF et l'en-tête optionnel décrivent la disposition du fichier. Le tableau des répertoires de données de l'en-tête optionnel contient une entrée pour le répertoire d'importation (index 1).
- Descripteurs d'importation : chaque DLL importée possède une structure IMAGE_IMPORT_DESCRIPTOR contenant OriginalFirstThunk (RVA de la table de recherche d'importation), Name (RVA de la chaîne du nom de DLL) et FirstThunk (RVA de l'IAT - table de thunks).
- Tables de thunks et résolution des noms : chaque entrée de thunk est soit une importation par ordinal (bit de poids fort activé, 16 bits faibles = numéro d'ordinal), soit une RVA vers une structure IMAGE_IMPORT_BY_NAME contenant un hint (2 octets) et une chaîne de nom de fonction.
Catégories et signaux d'importations suspectes
- Manipulation de processus : OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ReadProcessMemory - indicateurs d'injection de code ou de manipulation de mémoire.
- Activité réseau : InternetOpen, URLDownloadToFile, WinHttpOpen, socket, connect, send - suggèrent une communication réseau ou un téléchargement de charge utile.
- Contournement du système de fichiers : SetFileAttributesA (HIDDEN), MoveFileEx (suppression différée), DeleteFileA, ReplaceFile - courants dans les routines de nettoyage des malwares.
- Persistance et exécution : RegSetValueEx, CreateService, CreateProcess, WinExec, ShellExecute - indicateurs de mécanismes d'autorun ou de création de processus.
- Anti-débogage : IsDebuggerPresent, NtQueryInformationProcess, OutputDebugString, CheckRemoteDebuggerPresent - utilisés pour détecter les environnements d'analyse.
- Capture de frappes et d'entrées : SetWindowsHookEx, GetAsyncKeyState, GetForegroundWindow, GetWindowText - suggèrent une capture de frappes ou de fenêtres.
Confidentialité et sécurité
Cet outil s'exécute entièrement dans votre navigateur avec du JavaScript côté client. Vos fichiers PE, la saisie hexadécimale et les résultats d'analyse ne sont jamais téléversés sur un serveur, stockés dans une base de données ni transmis sur le réseau. Toute l'analyse - validation de l'en-tête DOS, vérification de la signature PE, parcours du répertoire d'importation, résolution des tables de thunks, analyse des tables de noms et détection des importations suspectes - s'exécute localement sur votre appareil. Il n'y a aucun appel d'API, aucun suivi d'audience, aucun cookie ni aucune collecte de données. L'outil est donc parfaitement sûr pour analyser des binaires propriétaires, des échantillons de malware ou des exécutables sensibles.
Foire aux questions
L'IAT est une structure des fichiers PE Windows qui répertorie toutes les fonctions que l'exécutable importe de DLL externes. L'analyser révèle de quelles API Windows dépend un binaire, ce qui aide les chercheurs en sécurité à comprendre les capacités d'un malware, les développeurs à déboguer les problèmes de dépendances et les rétro-ingénieurs à cartographier les fonctionnalités d'un binaire sans l'exécuter.
L'analyseur lit les octets bruts et parcourt la structure PE standard : validation de l'en-tête DOS MZ, recherche de la signature PE via e_lfanew, analyse de l'en-tête de fichier et de l'en-tête optionnel, localisation du répertoire d'importation à partir des répertoires de données, puis itération sur les descripteurs d'importation. Pour chaque descripteur, il résout le nom de la DLL et parcourt les tables de thunks pour extraire les noms de fonctions ou les importations par ordinal.
L'analyseur signale les importations selon leur fonction et les schémas d'abus courants. VirtualAllocEx + WriteProcessMemory + CreateRemoteThread suggère une injection de processus. InternetOpen + URLDownloadToFile suggère le téléchargement d'une charge utile. RegSetValueEx + CreateService indique une persistance via le registre. La base de données couvre plus de 100 API Windows réparties en catégories comme la manipulation de processus, l'activité réseau, l'injection de code, la capture de frappes, l'anti-débogage et l'élévation de privilèges.
Oui. L'analyseur détecte le champ Magic de l'en-tête optionnel : 0x10B indique PE32 (32 bits) et 0x20B indique PE32+ (64 bits). Les tailles des structures sont ajustées automatiquement, y compris la taille des entrées de thunk (4 octets pour PE32, 8 octets pour PE32+). Toute l'analyse du répertoire d'importation, le parcours des thunks et la résolution des noms fonctionnent de la même manière pour les deux formats.
Vous pouvez coller des octets hexadécimaux bruts (séparés par des espaces ou continus), téléverser un fichier PE (.exe, .dll, .sys, .ocx, .scr, .cpl) depuis votre ordinateur ou charger l'une des structures PE d'exemple intégrées. Les fichiers téléversés sont lus comme ArrayBuffer et convertis en tableaux d'octets pour l'analyse - le fichier ne quitte jamais votre appareil.
Une importation par ordinal identifie une fonction par sa position numérique dans la table d'exportation de la DLL plutôt que par son nom. Les importations par ordinal sont résolues légèrement plus vite et sont courantes dans les anciennes DLL ou le code obfusqué. Les malwares utilisent parfois des importations par ordinal comme technique anti-analyse pour masquer les fonctions appelées lors de l'inspection statique.
Absolument. L'analyseur d'IAT s'exécute entièrement dans votre navigateur. Vos fichiers PE, la saisie hexadécimale et les résultats d'analyse ne sont jamais téléversés sur un serveur, stockés dans une base de données ni transmis sur le réseau. Toute l'analyse PE, la résolution d'importation et la détection d'importations suspectes s'exécutent localement sur votre appareil, sans appel d'API, analyse d'audience ni collecte de données.
Oui - 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Analysez autant de fichiers PE que nécessaire, autant de fois que vous le voulez. Aucun niveau premium, aucun frais caché, aucune limitation de débit. L'outil fonctionne entièrement dans votre navigateur - vos données ne quittent jamais votre appareil.