Aller au contenu
Aback Tools Logo

Détecteur de rembourrage

Téléchargez n'importe quel fichier pour détecter et analyser les octets de remplissage - octets supplémentaires ajoutés pour l'alignement, le remplissage d'en-tête ou le remplissage de secteur. L'outil analyse chaque octet, identifie les exécutions d'octets identiques, les classe par type (nul, espace, 0xFF, valeurs de débogage) et visualise leur distribution dans le fichier. Tout le traitement s'exécute localement dans votre navigateur - aucune donnée téléchargée, aucune inscription requise.

Padding Detector

Upload any file to detect and analyze padding bytes - extra bytes added for alignment, header filling, or sector padding. The tool scans for runs of identical bytes, classifies them by type (null, space, 0xFF, debug values, custom), and visualizes their distribution throughout the file. All processing is done entirely in your browser.

Drop a file here or click to browse

Supports all file types - max 50 MB

4bytes
How Padding Detection Works

The Padding Detector scans every byte of the file to find contiguous runs of identical bytes. Runs that exceed the minimum length threshold (adjustable via the slider) are flagged as potential padding. Each detected run is classified by its byte value - common padding values like 0x00 (null), 0x20 (space),0xFF (flash fill), and debug values (0xCC, 0xCD,0xDD) are labeled accordingly. The visual distribution map shows padding regions as colored bars proportional to their size, providing an at-a-glance view of the file's structural layout.

Pourquoi utiliser notre détecteur de rembourrage ?

  • Détection de modèles de remplissage multiple : détecte tous les modèles d'octets de remplissage courants utilisés dans les formats de fichiers : remplissage d'octets nuls (0x00), remplissage d'espace (0x20), remplissage de chiffres nuls (0x30) et modèles répétitifs personnalisés. L'outil analyse l'intégralité du fichier pour identifier les exécutions d'octets identiques qui servent de remplissage plutôt que de données significatives, avec une longueur d'exécution minimale configurable pour distinguer le remplissage intentionnel des octets répétés naturels.
  • Carte de distribution visuelle du remplissage : affichez une visualisation codée par couleur de l'endroit où le remplissage se produit dans votre fichier. Les régions de remplissage sont mises en évidence sous forme de blocs de couleur sur une barre de présentation déroulante, vous donnant une compréhension visuelle instantanée de la structure du fichier : les régions de données compactes apparaissent sous forme d'espaces, tandis que le remplissage apparaît sous forme de barres pleines. La présentation permet d'identifier en un coup d'œil les modèles d'alignement, les structures d'en-tête et l'espace perdu.
  • Rapports de remplissage détaillés : chaque région de remplissage détectée est répertoriée avec : le décalage (hexadécimal et décimal), la longueur, la valeur d'octet de remplissage utilisée et le pourcentage du fichier consommé par le remplissage. Les régions de remplissage sont triées par décalage et classées par type (nul, espace, motif répétitif, remplissage de fin). Le résumé inclut le pourcentage de remplissage total, la plus grande région de remplissage et la longueur moyenne de remplissage.
  • Traitement 100 % privé basé sur un navigateur : toutes les analyses de fichiers s'effectuent entièrement dans votre navigateur à l'aide de l'API FileReader. Les fichiers sont lus et analysés localement - aucune donnée n'est jamais téléchargée sur un serveur. Vos fichiers restent totalement privés sur votre appareil. Pas d'inscription, pas de compte, pas de collecte de données, pas de limites d'utilisation.

Cas d'utilisation courants du détecteur de rembourrage

  • Analyse de la structure des fichiers binaires : les ingénieurs inverseurs et les analystes binaires peuvent étudier la structure interne des fichiers binaires en identifiant les modèles de remplissage. Les octets de remplissage révèlent les limites d'alignement (par exemple, alignement sur 4 octets, 8 octets, 512 octets), les structures d'en-tête et les tailles d'enregistrement de données. Ces informations sont cruciales pour comprendre les formats binaires propriétaires, écrire des analyseurs et analyser la structure des fichiers à des fins d'interopérabilité ou d'investigation.
  • Détection des logiciels malveillants et de la stéganographie : les analystes de sécurité peuvent détecter les données cachées intégrées dans les zones de remplissage des fichiers. Les logiciels malveillants et les outils de stéganographie cachent souvent les charges utiles dans les zones de remplissage, remplaçant ainsi les octets de remplissage nuls par des données codées qui n'affectent pas la fonctionnalité du fichier. Notre outil aide à identifier les valeurs de remplissage inhabituelles ou les modèles de remplissage incohérents pouvant indiquer un contenu caché.
  • Vérification de l'intégrité des fichiers : comparez la structure de remplissage des fichiers pour détecter toute falsification. Les fichiers originaux provenant de sources fiables auront des modèles de remplissage cohérents et prévisibles. Les fichiers modifiés ou infectés peuvent afficher des valeurs de remplissage modifiées, des exécutions de remplissage inattendues ou des structures d'alignement modifiées. Détectez les modifications de fichiers que les contrôles d'intégrité traditionnels basés sur le hachage pourraient manquer lorsque seules des régions spécifiques sont modifiées.
  • Analyse de l'alignement de la structure des données : les développeurs de logiciels et les ingénieurs de micrologiciels peuvent analyser le remplissage d'alignement dans les fichiers binaires, les exécutables et les images du micrologiciel. Identifiez le remplissage de structure, l'alignement des lignes de cache, l'alignement des secteurs et tout autre remplissage lié à l'alignement qui affecte la disposition de la mémoire et la conformité du format de fichier. Indispensable pour comprendre les structures de données de bas niveau dans le code compilé.
  • Analyse des images disque et du système de fichiers : les enquêteurs en criminalistique numérique peuvent analyser le remplissage des images disque, les vidages de mémoire et les structures du système de fichiers. Identifiez l’espace libre entre les fichiers, le remplissage d’alignement de partition et le remplissage de secteur. L'analyse de l'espace Slack est une technique médico-légale courante pour trouver des données cachées écrites sur des secteurs de disque inutilisés.
  • Éducation à la criminalistique numérique et à l'analyse binaire : les étudiants et les enseignants peuvent utiliser notre détecteur de remplissage pour comprendre comment fonctionne l'alignement des fichiers, comment les formats binaires utilisent le remplissage, où les données peuvent être cachées et comment identifier les limites structurelles des fichiers. Un outil pratique pour enseigner l'analyse de fichiers binaires, l'ingénierie inverse et l'examen médico-légal de fichiers.

Qu’est-ce que le remplissage de fichiers ?

Le remplissage de fichier fait référence aux octets supplémentaires ajoutés à un fichier qui ne contiennent aucune donnée significative. Le remplissage est utilisé à plusieurs fins importantes dans les formats de fichiers : alignement - garantissant que les structures de données commencent à des limites spécifiques (par exemple, alignées sur 4 octets, 8 octets ou 512 octets) pour un accès ou un stockage efficace à la mémoire ; remplissage d'en-tête/de fin - remplissage de l'espace réservé dans les en-têtes de format qui pourront être utilisés par les futures versions du format ; remplissage de secteur/page - remplissage du bloc de données final pour remplir un secteur de disque entier, une page flash ou un bloc cryptographique ; et séparation - ajout de distance entre différentes régions de données pour l'analyse de la sécurité ou le formatage visuel. L'octet de remplissage le plus courant est 0x00 (octet nul), mais d'autres valeurs telles que 0x20 (espace), 0xFF et 0xCC (utilisées par certains compilateurs pour le débogage de la mémoire) sont également courantes.

Valeurs de remplissage courantes et leurs significations

  • 0x00 (Null Byte) : valeur de remplissage la plus courante. Utilisé par pratiquement tous les formats binaires pour le remplissage d'alignement, les champs réservés d'en-tête, les terminateurs de chaîne dans les champs de largeur fixe et les régions de mémoire initialisées à zéro. Le remplissage nul est également utilisé pour remplir l'espace inutilisé dans les secteurs de disque et les pages Flash.
  • 0x20 (Espace) : courant dans les formats texte et les fichiers d'enregistrement à largeur fixe. Utilisé pour aligner à droite ou à gauche les champs de texte, remplir les colonnes inutilisées dans une sortie formatée et compléter les champs de chaîne dans les formats de données existants.
  • 0xFF (All Bits Set) : utilisé comme remplissage dans la mémoire flash (qui se lit comme 0xFF une fois effacé), certains formats d'image (comme remplissage transparent ou en arrière-plan) et comme remplissage de paquets réseau. Également utilisé dans certains formats exécutables pour l'alignement des sections.
  • 0xCC / 0xCD / 0xDD : valeurs de remplissage de débogage utilisées par certains compilateurs (par exemple, Microsoft Visual C++) pour remplir la mémoire non initialisée ou marquer les allocations de tas. 0xCC est utilisé pour les variables de pile non initialisées dans les versions de débogage, ce qui les rend facilement identifiables.
  • 0x30 (chiffre zéro) : le caractère ASCII « 0 » - utilisé pour remplir les champs numériques dans les formats texte tels que CSV, les rapports à largeur fixe et certains formats d'échange de données existants.
  • 0x00 0x00 0x00 0x00 (4-Byte Null) : remplissage d’alignement commun pour l’alignement des limites de 32 bits. Trouvé dans pratiquement tous les formats binaires, y compris les exécutables, les en-têtes d'images et les fichiers de base de données.

Comment fonctionne notre algorithme de détection de remplissage

  1. Analyse complète du fichier : l'algorithme lit l'intégralité du fichier dans un ArrayBuffer et l'analyse octet par octet, identifiant les exécutions contiguës d'octets identiques. Chaque exécution est enregistrée avec son décalage de départ, sa longueur et la valeur en octet.
  2. Classification du remplissage : les exécutions d'octets identiques sont classées comme remplissage si elles dépassent un seuil de longueur minimum (4 octets par défaut, réglable). Les valeurs de remplissage courantes (0x00, 0x20, 0xFF, 0x30, 0xCC) sont étiquetées avec leurs noms conventionnels. D'autres modèles d'octets répétitifs sont signalés comme valeurs de remplissage personnalisées ou inconnues.
  3. Agrégation et analyse : les régions de remplissage individuelles sont agrégées et analysées : la taille totale du remplissage est calculée, le pourcentage de remplissage est calculé, la distribution des types de remplissage est affichée et des statistiques telles que la plus grande région de remplissage, la longueur moyenne et la densité de remplissage par section sont dérivées. Le remplissage de fin (remplissage à la fin du fichier) est spécifiquement identifié.
  4. Cartographie visuelle : une carte de distribution visuelle est générée montrant le fichier sous forme de barre horizontale, avec des régions de remplissage mises en évidence proportionnellement à leur taille. La carte fournit une compréhension d'un coup d'œil de la structure du fichier et de la répartition du remplissage.

Confidentialité, limites et meilleures pratiques

Notre détecteur de rembourrage traite tout localement dans votre navigateur. Les fichiers sont lus à l'aide de l'API FileReader et analysés entièrement en mémoire - aucune donnée n'est jamais envoyée à un serveur. L'outil est 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation.

Limitations importantes : L'outil détecte les exécutions d'octets identiques comme remplissage potentiel, mais toutes les exécutions d'octets identiques ne sont pas du remplissage - certains formats utilisent légitimement des octets répétés comme données (par exemple, un fichier BMP rempli d'une couleur unie ou une base de données initialisée avec des zéros). Le seuil minimum de longueur d’analyse permet de réduire les faux positifs, mais une vérification manuelle est recommandée pour les analyses critiques. L'analyse complète des fichiers très volumineux (plus de 50 Mo) peut prendre plusieurs secondes. Les fichiers chiffrés ou compressés peuvent voir leur remplissage caché dans le flux de données chiffré/compressé.

Meilleures pratiques : combinez la détection de remplissage avec d'autres outils d'analyse binaire (visualiseur hexadécimal, détecteur d'octets magiques, validateur de structure) pour une analyse complète des fichiers. Utilisez la longueur d'exécution minimale réglable pour affiner la sensibilité de détection : des valeurs plus petites capturent plus de remplissage potentiel, mais peuvent augmenter les faux positifs provenant d'octets répétés uniques d'origine naturelle.

Foire aux questions

Les octets de remplissage sont des octets supplémentaires dans un fichier qui ne contiennent aucune donnée significative. Ils sont ajoutés pour réaliser l'alignement (garantissant que les données démarrent à des limites spécifiques telles que 4, 8 ou 512 octets), remplir l'espace d'en-tête réservé, remplir les secteurs de disque inutilisés ou séparer les régions de données. L'octet de remplissage le plus courant est 0x00 (nul), suivi de 0x20 (espace) dans les fichiers texte, 0xFF dans les images de mémoire flash et de valeurs de débogage telles que 0xCC dans le code généré par le compilateur.

Oui. Les régions de remplissage constituent une cachette idéale pour la stéganographie et les logiciels malveillants. Étant donné que les octets de remplissage sont censés être ignorés par l'analyseur de fichier, le remplacement du remplissage nul par des données codées peut masquer les informations sans affecter la fonctionnalité du fichier. Les analystes de sécurité utilisent des détecteurs de remplissage pour détecter des anomalies. Par exemple, un remplissage nul remplacé par des octets apparemment aléatoires peut indiquer des données cachées. Les fichiers comportant des régions de remplissage inhabituellement volumineuses ou dont les valeurs sont incohérentes doivent faire l'objet d'une enquête plus approfondie.

Le pourcentage de remplissage indique la part du fichier composée d'octets de remplissage par rapport aux données réelles. Des pourcentages de remplissage élevés (par exemple > 50 %) indiquent souvent : des formats de fichiers inefficaces avec de grands espaces d'en-tête réservés, des images disque avec un espace libre important entre les fichiers, des fichiers de base de données de largeur fixe avec des enregistrements clairsemés ou des sections exécutables remplies qui pourraient être réduites. De faibles pourcentages de remplissage (<5 %) indiquent des formats de fichiers compacts et bien compressés.

Toutes les exécutions d'octets identiques ne sont pas du remplissage. Par exemple, une image BMP remplie d'une seule couleur comportera de longues séries de données de pixels identiques qui ne sont pas un remplissage. Notre outil utilise des seuils de longueur d'exécution minimale réglables (4 octets par défaut) pour réduire les faux positifs issus de courtes répétitions naturelles. Pour distinguer le remplissage des données : vérifiez le contexte du format de fichier, examinez les limites d'alignement, comparez avec des fichiers connus du même format et utilisez les informations de décalage pour déterminer si la région de remplissage se trouve dans une structure où un remplissage est attendu.

Les valeurs d'octet de remplissage les plus courantes sont : 0x00 (null) - de loin la plus courante, utilisée dans pratiquement tous les formats binaires ; 0x20 (espace) - utilisé dans les formats texte et à largeur fixe ; 0xFF - utilisé dans la mémoire flash, certains formats d'image et le remplissage des paquets réseau ; 0x30 (ASCII "0") - utilisé dans les champs de texte numérique ; 0xCC - utilisé par les versions de débogage de Microsoft Visual C++ pour la mémoire de pile non initialisée ; 0xCD et 0xDD - utilisés pour les limites de mémoire du tas dans les versions de débogage ; et 0xAA/0xBB - utilisés dans certains secteurs de démarrage et images de micrologiciel comme modèles de remplissage.

Oui. Les fichiers avec un remplissage important peuvent souvent être optimisés en réduisant ou en supprimant le remplissage inutile. Les stratégies courantes incluent : le reconditionnement des archives avec une compression solide (qui ne préserve pas le remplissage), la conversion de formats à largeur fixe en alternatives à largeur variable, la suppression des octets nuls de fin de fichier et l'utilisation d'outils d'optimisation spécifiques au format. Cependant, un certain remplissage est structurellement requis : la suppression du remplissage d'alignement des fichiers exécutables peut provoquer des plantages ou une dégradation des performances.

Absolument. Toute analyse de fichiers s'effectue entièrement dans votre navigateur à l'aide de l'API FileReader. Les fichiers sont lus localement et traités en mémoire - aucune donnée n'est jamais téléchargée sur un serveur. Vos fichiers et résultats d'analyse restent totalement privés sur votre appareil. Pas d'inscription, pas de compte, pas de collecte de données, pas de suivi d'utilisation.

L'outil prend en charge les fichiers d'une taille maximale de 50 Mo. Il fonctionne avec n'importe quel type de fichier : exécutables binaires, images disque, documents, archives, fichiers multimédias, etc. La taille de fichier minimale recommandée est de 8 octets. Le temps de traitement dépend de la taille du fichier : un fichier de 10 Mo est généralement analysé en moins d'une seconde, tandis qu'un fichier de 50 Mo peut prendre quelques secondes.