Détection de packers : analyseur de fichiers PE
Analysez des fichiers PE pour détecter plus de 50 packers, protecteurs, crypteurs et obfuscateurs. Téléversez n'importe quel fichier .exe ou .dll (ou collez des données hexadécimales) pour une analyse instantanée comprenant l'analyse complète de l'en-tête PE, l'examen de la table des sections, le score d'entropie et l'identification des packers avec niveau de gravité. Tout le traitement est local et privé.
Upload a PE file (.exe, .dll) or paste hex data to begin analysis.
The Packer Detection: PE File Analyzer scans headers, sections, and entropy to identify 50+ packers, protectors, and obfuscators.
Pourquoi utiliser notre détecteur de packers PE ?
- Base de signatures de plus de 50 packers : règles de détection complètes couvrant tous les grands packers, protecteurs, crypteurs et obfuscateurs — d'UPX, ASPack et Armadillo à Themida, VMProtect, Enigma et MPRESS. Les signatures sont comparées aux en-têtes PE, aux noms de sections, aux motifs de point d'entrée et aux caractéristiques structurelles.
- Analyse approfondie de la structure PE : analyse complète du fichier PE : en-tête DOS, signature PE, en-tête COFF, en-tête optionnel (PE32/PE32+) et table des sections complète avec nom, taille virtuelle, taille brute, adresse virtuelle et drapeaux de caractéristiques. Chaque détail structurel est extrait et analysé à la recherche d'indicateurs de packers.
- Détection par entropie et heuristique : au-delà de la correspondance de signatures, l'analyseur calcule l'entropie de Shannon par section et applique des règles heuristiques : sections RWX (lecture + écriture + exécution), nombre de sections suspicieusement faible et régions à entropie anormalement élevée — autant d'indicateurs solides de packing qui complètent la détection par signature.
- Analyse 100 % privée dans le navigateur : toute l'analyse PE, la correspondance de signatures, le calcul d'entropie et l'analyse heuristique s'exécutent entièrement dans votre navigateur. Vos fichiers et données ne quittent jamais votre appareil. Aucun téléversement, aucun traitement serveur, aucune inscription. Exportez les rapports d'analyse en texte brut pour vos archives.
Cas d'usage courants du détecteur de packers PE
- Analyse et triage de malwares : identifiez quel packer ou protecteur a servi à obfusquer un échantillon de malware. Connaître le packer (UPX, ASPack, VMProtect, Themida) détermine la stratégie d'unpacking, les outils et l'approche d'analyse nécessaires à la rétro-ingénierie.
- Forensique des exécutables : analysez des fichiers binaires inconnus pour déterminer s'ils ont été packés, protégés ou obfusqués. L'analyseur de fichiers PE révèle les schémas de protection multicouche et les caractéristiques structurelles suspectes qui justifient un examen approfondi.
- Vérification de la protection logicielle : vérifiez que votre propre protection logicielle (Enigma, Themida, VMProtect) est correctement appliquée en analysant les exécutables protégés. Confirmez que les signatures attendues sont présentes et que les couches de protection sont bien configurées.
- Préparation à la rétro-ingénierie : avant d'analyser un binaire packé, analysez-le pour savoir à quoi vous avez affaire. Chaque packer nécessite des unpackers et des approches différents — l'analyseur de fichiers PE constitue la première étape critique de tout flux de rétro-ingénierie.
- Réponse aux incidents et chasse aux menaces : lors d'incidents de sécurité, analysez rapidement les exécutables suspects pour identifier les packers et protecteurs connus. Accélérez le triage en classant les fichiers selon leur méthode de protection et leur niveau de gravité.
- Recherche académique et CTF : étudiez l'évolution des packers en analysant des binaires anciens et modernes. Essentiel pour les épreuves de rétro-ingénierie Capture The Flag (CTF), où identifier le packer est la première étape vers la solution.
Qu'est-ce qu'un packer ou protecteur PE ?
Un packer PE est un outil qui compresse ou chiffre un fichier Portable Executable (PE) — le format exécutable standard sous Windows (.exe, .dll, .sys) — et l'enveloppe dans un petit stub de décompression qui restaure le code d'origine en mémoire à l'exécution. Un protecteur ajoute des couches d'anti-débogage, d'anti-altération, d'anti-dump et d'obfuscation de code par-dessus le packing. Les packers courants incluent UPX, ASPack et MPRESS, tandis que les protecteurs avancés incluent VMProtect, Themida, Enigma et Obsidium.
Comment fonctionne l'analyseur de fichiers PE
- Téléversez ou collez votre fichier PE — l'outil accepte les fichiers .exe, .dll, .sys, .ocx, .scr et .cpl, ou des données PE encodées en hexadécimal collées directement dans la zone de texte.
- Analyse complète de la structure PE : l'analyseur lit l'en-tête DOS, localise la signature PE à l'offset 0x3C, analyse l'en-tête de fichier COFF (type de machine, nombre de sections, horodatage) et traite l'en-tête optionnel (magie PE32 ou PE32+, point d'entrée, base d'image, sous-système). Chaque section de la table est extraite avec son nom, sa taille/adresse virtuelle, sa taille/offset brut et ses drapeaux de caractéristiques.
- Détection multicouche : le moteur applique simultanément trois approches de détection complémentaires : (1) la détection par signature comparant les noms de sections et les motifs à plus de 50 profils de packers connus, (2) l'analyse d'entropie calculant l'entropie de Shannon par section pour identifier les régions chiffrées ou compressées, et (3) l'analyse heuristique signalant les anomalies structurelles comme les sections RWX, un nombre de sections suspicieusement faible ou des motifs de point d'entrée inhabituels.
Méthodes de détection expliquées
- Détection par signature : le moteur de détection principal compare les noms de sections (UPX0, .vmp0, MPRESS1, .themida), les motifs de stub DOS et les caractéristiques structurelles à une base de plus de 50 profils connus de packers, protecteurs, crypteurs et obfuscateurs. Chaque signature comporte un niveau de gravité (d'Info à Critique), une classification par catégorie et une description détaillée.
- Analyse d'entropie : l'entropie de Shannon mesure l'aléa des données de chaque section. Le code exécutable normal obtient généralement 4,0-6,0 bits/octet. Les sections de packer chiffrées ou compressées atteignent 6,5-8,0 bits/octet. L'analyseur calcule l'entropie de chaque section et signale celles aux valeurs anormalement élevées — un fort indicateur de packing ou de chiffrement.
- Indicateurs heuristiques : anomalies structurelles suggérant un packing même sans correspondance de signature : sections RWX (code exécutable inscriptible, rare dans les exécutables normaux), sections aux caractéristiques suspectes, nombre de sections inhabituellement faible (les fichiers packés regroupent souvent de nombreuses sections en 1 à 3) et points d'entrée situés dans des sections inattendues.
Confidentialité, limitations et bonnes pratiques
Le détecteur de packers PE traite tous les fichiers et données entièrement dans votre navigateur en JavaScript. Aucune donnée n'est jamais téléversée sur un serveur, stockée dans une base de données ni partagée avec un tiers. Cependant, la détection par signature présente des limites inhérentes : les packers peuvent être personnalisés pour échapper aux signatures, les packers personnalisés ou propriétaires n'ont pas de signatures connues et les packers polymorphes changent de signature à chaque utilisation. Pour de meilleurs résultats, combinez le détecteur de packers PE avec l'analyse d'entropie, l'analyse comportementale et la rétro-ingénierie manuelle afin d'obtenir une vision complète de tout exécutable suspect.
Foire aux questions
Un packer PE (Portable Executable) est un outil qui compresse ou chiffre un fichier exécutable (.exe, .dll) et l'enveloppe dans un petit stub de décompression. Lorsque l'exécutable packé s'exécute, le stub décompresse ou déchiffre le code d'origine en mémoire et lui transfère l'exécution. Le packing réduit la taille du fichier et, combiné au chiffrement, complique la rétro-ingénierie. Les protecteurs vont plus loin en ajoutant des couches anti-débogage, anti-dump et de virtualisation de code.
L'analyseur inclut plus de 50 règles de détection couvrant un large éventail de packers, protecteurs, crypteurs et obfuscateurs. Cela comprend les packers de compression (UPX, ASPack, MPRESS, PEtite, FSG), les protecteurs avancés (Themida, VMProtect, Enigma, Armadillo, Obsidium), les packers de chiffrement (Morphine, RPCrypt, Krypton), les obfuscateurs .NET (ConfuserEx, Dotfuscator, Obfuscar, SmartAssembly) et les indicateurs heuristiques (forte entropie, sections RWX, faible nombre de sections).
Vous pouvez téléverser des fichiers PE réels (.exe, .dll, .sys, .ocx, .scr, .cpl) directement via le bouton de téléversement, ou coller des données binaires hexadécimales dans la zone de texte. Lors du téléversement, l'analyseur lit les octets bruts et les traite entièrement dans votre navigateur. Un fichier PE d'exemple intégré est également disponible pour illustrer les capacités de l'outil.
Info — packers de compression standard avec des fonctions anti-analyse minimes (UPX, MPRESS, PKLite). Faible — packers et protecteurs avec anti-débogage basique (ASPack, NSPack, WinUpack). Moyenne — protecteurs avec obfuscation, anti-débogage et anti-dump (AsProtect, Telock, PEtite avec protection). Élevée — protecteurs avancés avec virtualisation de code, anti-débogage puissant et capacités polymorphes (Themida, VMProtect, Armadillo, Enigma, Obsidium). Critique — packers avec techniques de protection anti-analyse sévères ou propres aux malwares.
Oui. L'analyseur vérifie simultanément les 50+ règles de détection. Si un binaire a été traité par plusieurs packers (packing ou protection multicouche), chaque couche est détectée indépendamment. Les résultats sont triés par pertinence et gravité, chaque détection indiquant la preuve précise qui a déclenché la correspondance. Les indicateurs heuristiques (forte entropie, sections RWX) sont aussi affichés avec les détections par signature.
La détection par signature est très précise pour les packers connus et non modifiés. Cependant, les packers peuvent être personnalisés par leurs utilisateurs pour modifier les noms de sections et les signatures (pratique appelée scrambled), et certains offrent des modes polymorphes qui modifient leurs signatures à chaque utilisation. L'analyseur y remédie en combinant la correspondance de signatures avec l'analyse d'entropie et la détection heuristique : même si une signature est modifiée, les anomalies structurelles et la forte entropie constituent de solides indicateurs secondaires de packing.
L'entropie de Shannon mesure l'aléa ou la densité d'information des données, exprimée en bits par octet (0-8). Le code exécutable non packé obtient généralement 4,0-6,0 bits/octet, tandis que les sections packées, chiffrées ou compressées atteignent 6,5-8,0 bits/octet, car les données chiffrées ont une distribution d'octets quasi uniforme. L'analyseur de fichiers PE calcule l'entropie de chaque section et met en évidence celles à l'entropie anormalement élevée : c'est l'un des indicateurs de packing les plus fiables, même lorsque la détection par signature échoue.
Oui, absolument. Toute l'analyse PE, la correspondance de signatures, le calcul d'entropie et l'analyse heuristique s'exécutent entièrement dans votre navigateur en JavaScript. Vos fichiers téléversés, les données hexadécimales collées, les résultats d'analyse et les rapports d'analyse ne quittent jamais votre appareil. Aucune donnée n'est envoyée à un serveur, stockée dans une base de données ni partagée avec un tiers. Il n'y a aucune limite de taille de fichier — la seule contrainte est la mémoire disponible de votre navigateur.
Alors que le scanner de signatures binaires (BSS) effectue une correspondance de motifs de style YARA sur toutes les données binaires, le détecteur de packers PE est spécifiquement optimisé pour l'analyse des fichiers PE. Il analyse toute la structure PE (en-têtes, table des sections, en-tête optionnel), calcule l'entropie au niveau des sections, applique des règles heuristiques propres aux fichiers PE et se spécialise dans l'identification des packers, protecteurs et obfuscateurs. Le détecteur de packers PE fournit des résultats plus riches et exploitables pour l'analyse PE, tandis que le BSS offre une correspondance de signatures plus large sur tout format binaire.