Analyseur d'en-têtes de sections PE
Analysez les en-têtes de sections de fichiers Portable Executable (PE) pour inspecter les noms de sections, tailles, drapeaux de caractéristiques et entropie. Signale automatiquement les sections suspectes : régions RWX, noms non standard et données à forte entropie (packées ou chiffrées). Téléversez n'importe quel fichier .exe, .dll, .sys ou .ocx pour une analyse instantanée.
Pourquoi utiliser notre analyseur d'en-têtes de sections PE ?
- Analyse complète de l'en-tête PE : l'analyseur de sections PE lit les en-têtes DOS, les en-têtes de fichier COFF et tous les en-têtes de sections de votre exécutable PE. Extrayez le type de machine, l'horodatage, les drapeaux de caractéristiques, les tailles virtuelles, les tailles de données brutes et les adresses virtuelles de tout fichier .exe, .dll, .sys ou .ocx — le tout dans votre navigateur, sans envoi à un serveur.
- Détection automatique des signaux suspects : chaque section est automatiquement vérifiée par rapport à des problèmes de sécurité connus : les permissions W+E (RWX) sont signalées comme dangereuses, les noms de sections non standard sont mis en évidence, les sections de code inscriptibles déclenchent des avertissements et les sections à entropie anormalement élevée sont marquées pour investigation.
- Analyse d'entropie par section : l'analyseur de sections PE calcule l'entropie de Shannon de chaque section indépendamment. Les sections à faible entropie (.text, .rdata) indiquent un code normal, tandis que les sections dont l'entropie dépasse 7,0 bits/octet suggèrent un packing, un chiffrement ou une compression — indicateurs fréquents de malware ou d'obfuscation.
- Analyse 100 % privée dans le navigateur : toute l'analyse PE, le calcul d'entropie et l'analyse se font entièrement dans votre navigateur en JavaScript. Vos fichiers binaires ne quittent jamais votre appareil. Aucun compte requis, aucun suivi, aucune donnée stockée. Exportez le rapport d'analyse complet en JSON pour vos archives.
Cas d'usage courants de l'analyseur de sections PE
- Détection de malwares et de packers : les analystes de sécurité utilisent l'analyse des sections PE pour identifier les malwares packés ou obfusqués. Les exécutables packés affichent souvent des noms de sections non standard (UPX0, UPX1, .aspack), des drapeaux de permissions W+X et une entropie uniformément élevée sur toutes les sections. L'analyseur de sections PE rend ces motifs instantanément visibles.
- Développement d'exploits et rétro-ingénierie : les rétro-ingénieurs analysent les caractéristiques des sections PE pour comprendre la disposition mémoire, trouver des caves de code pour injecter du shellcode, identifier les sections de code inscriptibles exploitables et cartographier la structure de l'exécutable avant une analyse plus poussée avec débogueurs et désassembleurs.
- Validation et contrôle d'intégrité des fichiers binaires : vérifiez qu'un fichier PE possède des en-têtes de sections bien formés avec les caractéristiques attendues. Détectez les en-têtes corrompus ou altérés, les sections manquantes, les alignements inhabituels ou les tailles virtuelles et brutes incohérentes pouvant indiquer une corruption ou une manipulation intentionnelle.
- Formation à l'analyse de malwares : les étudiants qui apprennent l'analyse de malwares et la rétro-ingénierie binaire utilisent l'analyse des sections PE pour comprendre la structure des exécutables. Les visualisations interactives montrent de vrais fichiers PE avec cartes de chaleur d'entropie et décodage des caractéristiques.
- Vérification des protections logicielles et anti-altération : les développeurs et ingénieurs sécurité vérifient que leurs mécanismes de protection sont correctement appliqués. Contrôlez que les packers, protecteurs et obfuscateurs produisent les caractéristiques de section attendues avec les profils d'entropie adéquats.
- Forensique numérique et réponse aux incidents : les enquêteurs forensiques analysent les fichiers PE lors de la réponse à incident pour trier rapidement les exécutables suspects. L'analyse des sections fournit des indicateurs rapides de packing, d'injection ou de modification sans nécessiter une rétro-ingénierie complète.
Qu'est-ce qu'un en-tête de section PE ?
Le format Portable Executable (PE) est le format de fichier exécutable standard utilisé par Windows pour les fichiers .exe, .dll, .sys et autres exécutables. Un fichier PE est divisé en sections, chacune dotée d'un en-tête de section de 40 octets décrivant le nom de la section, la taille virtuelle, la taille des données brutes, l'adresse mémoire et les drapeaux de caractéristiques. Ces drapeaux définissent les permissions mémoire (lecture, écriture, exécution), le type de contenu (code, données initialisées, données non initialisées) et des attributs spéciaux (jetable, partagé). L'analyseur de sections PE décode chaque champ de ces en-têtes et calcule l'entropie par section pour l'analyse de sécurité.
Comment fonctionne notre analyseur de sections PE
- Téléversez votre fichier PE — sélectionnez n'importe quel fichier .exe, .dll, .sys, .ocx ou .scr. Le parseur lit le fichier sous forme d'octets directement dans votre navigateur via l'API FileReader, sans qu'aucune donnée ne soit envoyée à un serveur.
- Analyse des en-têtes PE : l'analyseur localise l'en-tête DOS (magie MZ), lit e_lfanew pour trouver la signature PE, analyse l'en-tête de fichier COFF (machine, sections, horodatage, caractéristiques), puis parcourt chaque en-tête de section par pas de 40 octets. Le nom, les tailles, les adresses, les pointeurs de relocalisation et les drapeaux de caractéristiques de chaque section sont décodés.
- Calcul d'entropie et signalement : pour chaque section contenant des données brutes, l'analyseur calcule l'entropie de Shannon en comptant la fréquence des octets et en évaluant -Σp(i)log₂(p(i)). Les sections sont vérifiées par un moteur de règles : combinaisons de permissions W+E, noms de sections non standard, entropie anormalement élevée et motifs de code inscriptible déclenchent des signaux de suspicion.
Drapeaux de caractéristiques clés expliqués
- IMAGE_SCN_MEM_EXECUTE (0x10000000) : la section contient du code exécutable. Normal pour les sections .text. Combiné à WRITE, cela crée une section RWX hautement suspecte, fréquente dans les malwares packés.
- IMAGE_SCN_MEM_WRITE (0x40000000) : la section peut être écrite à l'exécution. Attendu pour les sections .data et .bss. Suspect lorsqu'il est combiné à EXECUTE ou présent sur des sections nommées comme du code.
- IMAGE_SCN_CNT_CODE (0x00000020) : la section contient des instructions exécutables. Standard pour les sections .text. Si une section possède CODE sans EXECUTE, ou EXECUTE sans CODE, cela peut indiquer une configuration de section inhabituelle.
- IMAGE_SCN_MEM_DISCARDABLE (0x02000000) : la section peut être jetée après chargement. Courant pour les sections .reloc et .debug. Rarement observé sur les sections de code ou de données. Indique que la section n'est nécessaire que lors du chargement initial.
Confidentialité, sécurité et notes d'utilisation
L'analyseur de sections PE traite tous les fichiers entièrement dans votre navigateur en JavaScript. Aucune donnée n'est jamais téléversée sur un serveur, stockée dans une base de données ni partagée avec un tiers. Il n'y a aucune limite de taille de fichier — la seule contrainte est la mémoire disponible de votre navigateur. Pour les très gros exécutables (plus de 100 Mo), l'analyse peut prendre un moment mais s'achèvera sans aucune communication avec un serveur. Exportez le rapport d'analyse complet en JSON pour l'intégrer à d'autres outils ou le conserver. L'analyseur prend en charge les formats PE32 (32 bits) et PE32+ (64 bits), y compris les fichiers produits par tous les compilateurs majeurs (MSVC, GCC/MinGW, Clang, NASM, Go, Rust).
Foire aux questions
Une section PE (Portable Executable) est un bloc contigu de mémoire dans un fichier exécutable Windows (.exe, .dll, .sys) contenant un type précis de données : code, données initialisées, ressources ou tables d'importation. Chaque section possède un en-tête de 40 octets définissant son nom, sa taille virtuelle, sa taille de données brutes, son adresse et ses drapeaux de permissions. Analyser ces en-têtes révèle des informations essentielles sur la structure de l'exécutable et d'éventuels problèmes de sécurité.
Plusieurs caractéristiques rendent une section suspecte : (1) des permissions W+E (RWX) combinant écriture et exécution — un signal d'alarme fréquent dans les malwares packés ; (2) des noms de sections non standard comme .aspack ou .UPX0 indiquant des packers tiers ; (3) une entropie anormalement élevée (au-dessus de 7,0 bits/octet) suggérant des charges utiles chiffrées ou compressées ; (4) des sections de code inscriptibles où les permissions d'exécution sont combinées à l'écriture.
L'entropie mesure l'aléa des données, de 0 à 8 bits/octet. Les sections de code normales (.text) ont généralement une entropie entre 4,5 et 6,5. Les sections dont l'entropie dépasse 7,0 suggèrent fortement un packing, un chiffrement ou une compression. Les exécutables packés affichent souvent une entropie uniformément élevée sur toutes leurs sections.
L'analyseur traite tout fichier doté d'un en-tête PE valide : .exe (exécutables), .dll (bibliothèques), .sys (pilotes), .ocx (contrôles ActiveX), .scr (économiseurs d'écran) et .cpl (éléments du panneau de configuration). Les formats PE32 (32 bits) et PE32+ (64 bits) sont pris en charge, y compris les fichiers produits par les compilateurs MSVC, GCC, Clang, Go, Rust et Delphi.
Une section RWX combine les permissions de lecture, d'écriture et d'exécution. Cela permet au code d'écrire de nouvelles instructions en mémoire et de les exécuter — un schéma classique d'injection de shellcode et d'unpacking à l'exécution. Les fonctions de sécurité modernes de Windows (DEP, ACG) empêchent spécifiquement la création de mémoire RWX à l'exécution.
Oui, l'analyseur signale automatiquement les motifs cohérents avec des packers connus : UPX (sections UPX0, UPX1), ASPack (.aspack avec W+E), MPRESS (sections .MPRSS), Themida (.themida, très forte entropie), VMProtect (.vmp0, .vmp1) et Enigma (noms aléatoires). Les combinaisons RWX et les noms non standard sont la signature des packers personnalisés.
Les caractéristiques de section forment un champ de bits de 32 bits. Les drapeaux clés incluent : Execute (0x10000000), Read (0x20000000), Write (0x40000000), Code (0x00000020), Initialized Data (0x00000040) et Uninitialized Data (0x00000080). Une section .text normale possède 0x60000020 (CODE + EXECUTE + READ), tandis qu'une section RWX suspecte possède 0xE0000020 (CODE + EXECUTE + READ + WRITE).
Oui, totalement. L'analyseur de sections PE traite tous les fichiers entièrement dans votre navigateur en JavaScript. Vos fichiers exécutables ne quittent jamais votre appareil et ne sont jamais envoyés à un serveur. Aucun compte n'est requis, aucune donnée n'est stockée et aucun suivi n'a lieu.
Les sections PE standard incluent : .text (code exécutable), .data (données initialisées), .rdata (données en lecture seule, tables d'importation/exportation), .bss (données non initialisées), .rsrc (ressources), .reloc (relocalisations de base), .tls (stockage local de thread), .pdata (gestion des exceptions), .idata (tables d'importation), .edata (tables d'exportation) et .debug (informations de débogage).