Extracteur et Analyseur de Section de Ressources PE
Extrayez et analysez gratuitement en ligne les ressources des fichiers PE. Notre extracteur de section de ressources analyse les fichiers .exe et .dll pour extraire les icônes, les informations de version et les manifestes XML, et détecter les exécutables intégrés. Rapide, sécurisé et sans inscription.
Upload a PE File to Begin
Upload any Windows Portable Executable file (.exe, .dll, .scr, .cpl, .ocx) to extract and analyze embedded resources including icons, version information, XML manifests, and detect embedded executables.
Pourquoi utiliser notre extracteur et analyseur de section de ressources PE ?
- Extraction complète des ressources PE : l'extracteur analyse tout le format Portable Executable pour extraire chaque entrée de ressources de la section .rsrc. Il parcourt l'arborescence du répertoire de ressources, décode les entrées nommées et basées sur un ID et présente une vue hiérarchique de toutes les ressources intégrées avec leurs types, tailles et aperçus hexadécimaux.
- Arborescence interactive du répertoire de ressources : parcourez le répertoire de ressources dans une vue arborescente repliable qui reflète la structure interne IMAGE_RESOURCE_DIRECTORY. Chaque nœud de type, de nom et de langue est affiché avec son ID, sa taille et un aperçu des données. Naviguez facilement parmi RT_ICON, RT_VERSION, RT_MANIFEST et des dizaines d'autres types de ressources.
- Aperçu des icônes et décodage des informations de version : extrayez et prévisualisez les ressources d'icônes (RT_GROUP_ICON et RT_ICON) rendues sur canvas avec une précision au pixel près. Les ressources d'informations de version (RT_VERSION) sont décodées en champs structurés : version du fichier, nom du produit, société, copyright et indicateurs de compatibilité avec le système d'exploitation.
- Détection des exécutables intégrés et analyse de sécurité : l'analyseur scanne automatiquement chaque ressource à la recherche de signatures PE intégrées (en-têtes MZ + PE) pour détecter les exécutables cachés, les DLL et les charges utiles déposées par des malwares. Il signale les sections suspectes, met en évidence les binaires intégrés avec leur taille et génère un rapport d'analyse complet.
Cas d'usage courants de l'extracteur de section de ressources PE
- Analyse de malware et ingénierie inverse : les analystes de sécurité utilisent l'extracteur pour extraire et inspecter les composants intégrés des exécutables suspects. Les malwares stockent souvent des charges utiles, des fichiers de configuration, des données chiffrées et des binaires supplémentaires dans la section .rsrc. L'extracteur révèle les exécutables cachés et les écarts de version suspects qui peuvent indiquer une altération.
- Investigation numérique et réponse aux incidents : lors de la réponse à un incident, l'extracteur aide à identifier les documents armés et les installateurs trojanisés en révélant les exécutables intégrés et les structures de ressources anormales. Les analystes peuvent recouper les chaînes de version, les ressources d'icônes et les données de manifeste avec des signatures de malwares connues pour constituer une chaîne de preuves.
- Vérification de l'intégrité et de l'authenticité des logiciels : vérifiez que les fichiers exécutables contiennent les ressources attendues en extrayant et en inspectant toutes les données intégrées. Comparez les informations de version extraites, les chaînes de copyright et les empreintes d'icônes avec la distribution officielle pour détecter les binaires reconditionnés ou altérés. Identifiez les manifestes manquants ou les métadonnées de version modifiées.
- Analyse des packers et protecteurs d'exécutables : les exécutables packés présentent souvent des motifs reconnaissables dans la section de ressources. L'extracteur révèle quand une section de ressources légitime a été compressée, chiffrée ou remplacée par un stub de packer. Les analystes peuvent utiliser l'analyse des ressources pour classer des packers comme UPX, ASPack, Themida et VMProtect selon leur empreinte de ressources.
- Recherche de vulnérabilités et développement d'exploits : les chercheurs inspectent les ressources PE pour identifier des caractéristiques propres à une version, des manifestes intégrés avec des exigences de niveau d'exécution et des ressources d'icônes qui aident à identifier les versions logicielles. L'extraction structurée des informations de version facilite la corrélation des CVE avec des versions de build précises.
- Formation au format de fichier PE : les étudiants qui apprennent le format PE Windows peuvent observer directement la structure du répertoire de ressources. La vue arborescente interactive correspond directement aux structures IMAGE_RESOURCE_DIRECTORY, IMAGE_RESOURCE_DIRECTORY_ENTRY et IMAGE_RESOURCE_DATA_ENTRY décrites dans la spécification officielle PE. L'analyse des en-têtes de section renforce les concepts des cours d'ingénierie inverse.
Qu'est-ce que la section .rsrc du PE ?
La section .rsrc (section de ressources) est un répertoire de données normalisé au sein des fichiers Portable Executable (PE) Windows. Elle stocke toutes les ressources intégrées dont une application a besoin à l'exécution, organisées en une hiérarchie IMAGE_RESOURCE_DIRECTORY à trois niveaux : Type (par exemple RT_ICON, RT_VERSION), Nom/ID (identifiant unique de chaque ressource) et Langue (variantes propres à une locale). La spécification PE définit plus de 30 types de ressources standard, des icônes et curseurs aux métadonnées de version et manifestes XML. L'extracteur de section de ressources parcourt cette hiérarchie et présente chaque entrée dans une vue arborescente explorable avec des métadonnées détaillées.
Comment fonctionne notre extracteur de section de ressources PE
- Importez votre fichier PE : sélectionnez n'importe quel fichier .exe, .dll, .scr, .cpl, .ocx, .sys ou .efi à analyser. L'extracteur lit les données binaires brutes directement dans votre navigateur, sans envoi à un serveur - tout le traitement est local.
- Analyse des en-têtes PE : l'outil analyse l'en-tête DOS pour localiser le décalage e_lfanew, valide la signature PE, lit l'IMAGE_FILE_HEADER pour le type de machine et le nombre de sections, puis énumère tous les en-têtes de section pour trouver la section .rsrc par son nom. Il inspecte également l'en-tête optionnel pour les informations de sous-système et de point d'entrée.
- Parcours du répertoire de ressources : en partant de l'IMAGE_RESOURCE_DIRECTORY racine, l'outil parcourt récursivement toutes les entrées, résout les ressources nommées et basées sur un ID, suit les pointeurs IMAGE_RESOURCE_DATA_ENTRY vers les données brutes et construit une arborescence complète de chaque ressource avec son type, son identifiant, sa taille et un aperçu hexadécimal. Les chaînes de version, les données de pixels des icônes et les manifestes XML sont décodés et présentés dans des vues structurées.
Types de ressources que vous pouvez extraire
- RT_ICON et RT_GROUP_ICON (3, 14) : icônes de l'application en plusieurs tailles et profondeurs de couleur. L'extracteur récupère les données de pixels et rend chaque icône en image d'aperçu directement dans votre navigateur.
- RT_VERSION (16) : métadonnées de version structurées comprenant la version du fichier, le nom du produit, la société, le copyright, la langue et les indicateurs de compatibilité avec le système d'exploitation. Décodées en champs lisibles à partir de la structure VS_FIXEDFILEINFO.
- RT_MANIFEST (24) : manifestes d'assembly XML qui spécifient le niveau d'exécution (asInvoker/highestAvailable/requireAdministrator), les dépendances et les paramètres de compatibilité. L'extracteur affiche le XML brut et signale les manifestes signés.
- RT_BITMAP (2), RT_CURSOR (1), RT_MENU (4), RT_DIALOG (5) et plus : tous les types de ressources standard sont identifiés et affichés dans l'arborescence avec leurs tailles brutes et aperçus hexadécimaux. L'extracteur gère tout type de ressource défini dans la spécification de l'API Win32.
Confidentialité, sécurité et notes d'utilisation
L'extracteur de section de ressources PE traite tous les fichiers entièrement dans votre navigateur avec JavaScript. Aucune donnée de fichier n'est jamais envoyée à un serveur, stockée dans une base de données ou partagée avec un tiers. Il n'y a aucune limite de taille de fichier au-delà de ce que votre navigateur peut gérer : les fichiers de plus de 500 Mo peuvent prendre plus de temps à traiter mais ne quitteront jamais votre appareil. Toute l'analyse PE, l'extraction des ressources, le rendu des icônes et le décodage des chaînes de version se font localement. Exportez les rapports d'analyse en JSON pour partager vos conclusions avec votre équipe ou les conserver pour vos archives.
Foire aux questions
La section .rsrc d'un fichier Portable Executable (PE) Windows stocke toutes les ressources intégrées dont une application a besoin à l'exécution : icônes, métadonnées de version, manifestes XML, curseurs, bitmaps, modèles de boîtes de dialogue, tables de chaînes, etc. Elle est organisée en une hiérarchie de répertoires à trois niveaux (Type, Nom, Langue) définie dans la spécification PE. L'extracteur de section de ressources analyse cette structure et présente toutes les entrées dans une vue arborescente interactive.
L'extracteur de section de ressources peut extraire et analyser tous les types de ressources Win32 standard, notamment RT_ICON (icônes de l'application), RT_GROUP_ICON (groupes d'icônes multi-résolutions), RT_VERSION (métadonnées de version du fichier), RT_MANIFEST (manifestes d'assembly XML), RT_BITMAP, RT_CURSOR, RT_MENU, RT_DIALOG, RT_STRING, RT_HTML, RT_RCDATA et bien d'autres. Chaque ressource est affichée avec son type, son identifiant, sa taille et un aperçu hexadécimal des données.
Oui, l'extracteur de section de ressources PE analyse automatiquement chaque ressource à la recherche de signatures PE intégrées (en-tête MZ suivi d'une signature PE au bon décalage). Lorsqu'un exécutable intégré est trouvé, il est signalé par un avertissement bien visible indiquant le nom, le type et la taille de la ressource. Cette technique est couramment utilisée par les malwares pour déposer des binaires, des DLL ou des charges utiles supplémentaires pendant l'exécution.
Oui, l'extracteur de section de ressources prend entièrement en charge les formats PE32 (32 bits) et PE32+ (64 bits). L'outil détecte automatiquement la magie de l'en-tête optionnel (0x10b pour PE32, 0x20b pour PE32+) et adapte l'analyse en conséquence. Toutes les architectures sont prises en charge, notamment x86, x86-64, ARM32, ARM64 et Itanium.
Absolument. Toute l'analyse des fichiers PE, l'extraction des ressources, le rendu des icônes et le décodage des chaînes de version se font localement dans votre navigateur avec JavaScript. Vos fichiers ne sont jamais envoyés à un serveur, stockés dans une base de données ni transmis sur le réseau. Vous pouvez analyser en toute sécurité des binaires confidentiels, des logiciels propriétaires ou des échantillons de malware sensibles, sans aucun problème de confidentialité.
Les ressources de version (RT_VERSION) suivent le format de structure VS_FIXEDFILEINFO. L'extracteur récupère la version du fichier (majeure.mineure), les indicateurs du fichier (Debug, Prerelease, Patché, PrivateBuild, SpecialBuild), le système d'exploitation du fichier (Win32, Win64, WinCE, etc.) et le type de fichier (Application, DLL, Pilote). Les entrées StringFileInfo telles que CompanyName, FileDescription, ProductName, LegalCopyright et OriginalFilename sont décodées de l'UTF-16 LE en texte lisible.
Une ressource RT_MANIFEST contient un manifeste d'assembly XML qui indique à Windows comment l'application doit s'exécuter. Il précise le niveau d'exécution demandé (asInvoker, highestAvailable ou requireAdministrator), les versions de Windows prises en charge via les sections de compatibilité et les assemblys dépendants. L'extracteur affiche le contenu XML brut et signale les manifestes qui contiennent des références de signature Authenticode.
Oui, l'extracteur de section de ressources PE propose deux options d'export : Copier le rapport génère un résumé en texte brut comprenant les informations d'en-tête PE, le nombre de ressources, les chaînes de version et les avertissements d'exécutables intégrés. Exporter en JSON crée un fichier JSON structuré contenant toutes les données analysées pour un traitement ultérieur dans d'autres outils.
Les malwares abusent souvent de la section de ressources de plusieurs façons : intégrer des charges utiles chiffrées ou compressées en RT_RCDATA, cacher des exécutables secondaires dans des types de ressources personnalisés, utiliser des sections de ressources anormalement volumineuses pour dissimuler des données, supprimer les informations de version authentiques pour échapper à la détection et utiliser de fausses ressources d'icônes d'apparence légitime. L'extracteur aide à révéler toutes ces techniques.