Lompat ke konten
Aback Tools Logo

Penganalisis IAT

Analisis berkas PE untuk mengekstrak DLL yang diimpor, menyelesaikan nama fungsi, dan mendeteksi impor mencurigakan dengan tingkat keparahan. Mendukung format PE32 (32-bit) dan PE32+ (64-bit). Masukkan byte hex, unggah berkas, atau muat contoh. Privat, cepat, dan tanpa pendaftaran.

Import Address Table (IAT) Analyzer

Analyze PE files to extract imported DLLs, resolved function names, and detect suspicious imports. Supports both PE32 (32-bit) and PE32+ (64-bit) formats. Paste raw hex bytes or upload an .exe/.dll/.sys file.

Try examples:

Paste PE file hex bytes or upload an .exe/.dll file to analyze its Import Address Table. The tool will extract DLL dependencies, imported functions, and flag suspicious imports. All processing happens locally in your browser.

Mengapa menggunakan Penganalisis IAT kami?

  • Penguraian impor PE lengkap: urai seluruh struktur PE dari header DOS melalui header opsional hingga direktori impor. Ekstrak setiap DLL dan fungsi yang diimpor dengan penyelesaian berbasis ordinal atau nama. Lihat entri mentah deskriptor impor, tabel pencarian, dan nilai tabel hint/name dalam tampilan hierarkis yang rapi.
  • Deteksi impor mencurigakan: otomatis menandai impor fungsi yang mencurigakan dan berbahaya yang sering dikaitkan dengan malware, packer, dan alat keamanan. Kategorinya mencakup manipulasi proses, aktivitas jaringan, injeksi kode, perekaman tombol, anti-debugging, penghindaran sistem berkas, dan mekanisme persistensi.
  • Input multi-metode: tempelkan byte hex mentah sebuah berkas PE, unggah berkas .exe/.dll/.sys, atau muat contoh bawaan. Parser menangani format 32-bit (PE32) dan 64-bit (PE32+), memvalidasi magic DOS (MZ) dan tanda tangan PE, serta melaporkan kesalahan penguraian dengan rapi.
  • Detail sinyal & hasil yang dapat diekspor: lihat rincian sinyal lengkap: DLL yang diimpor beserta jumlah fungsi, fungsi individual dengan detail ordinal/hint/nama, peringatan impor mencurigakan dengan tingkat keparahan, serta data struktural IAT seperti jumlah deskriptor impor dan total simbol yang diimpor. Salin laporan lengkapnya untuk dokumentasi.

Apa itu Import Address Table (IAT)?

Import Address Table (IAT) adalah struktur penting dalam format Portable Executable (PE) yang dipakai executable, DLL, dan driver Windows. Struktur ini memberi tahu loader Windows fungsi dari DLL mana yang dibutuhkan executable saat runtime. Ketika berkas PE dimuat, loader Windows menyelesaikan setiap impor dengan mencari alamat fungsi di DLL terkait lalu menuliskan alamat itu ke IAT. Mekanisme ini memungkinkan executable memanggil fungsi API Windows tanpa mengetahui alamatnya saat kompilasi. IAT disimpan sebagai larik struktur IMAGE_THUNK_DATA, yang masing-masing menunjuk ke struktur IMAGE_IMPORT_BY_NAME (impor berdasarkan nama) atau berisi nilai ordinal (impor ordinal).

Cara kerja direktori impor PE

  1. Header DOS: setiap berkas PE diawali header DOS MZ (byte magis 0x4D 0x5A). Bidang e_lfanew pada offset 0x3C menunjuk ke tanda tangan PE.
  2. Header PE & header opsional: setelah tanda tangan PE (0x50450000), header berkas COFF dan header opsional menjelaskan tata letak berkas. Larik direktori data pada header opsional memuat entri untuk Direktori Impor (indeks 1).
  3. Deskriptor impor: setiap DLL yang diimpor punya struktur IMAGE_IMPORT_DESCRIPTOR berisi OriginalFirstThunk (RVA tabel pencarian impor), Name (RVA string nama DLL), dan FirstThunk (RVA tabel IAT - tabel thunk).
  4. Tabel thunk & penyelesaian nama: setiap entri thunk berupa impor ordinal (bit tinggi aktif, 16 bit bawah = nomor ordinal) atau RVA ke struktur IMAGE_IMPORT_BY_NAME yang berisi hint (2 byte) dan string nama fungsi.

Kategori & sinyal impor mencurigakan

  • Manipulasi proses: OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ReadProcessMemory - indikasi injeksi kode atau manipulasi memori.
  • Aktivitas jaringan: InternetOpen, URLDownloadToFile, WinHttpOpen, socket, connect, send - menandakan komunikasi jaringan atau pengunduhan payload.
  • Penghindaran sistem berkas: SetFileAttributesA (HIDDEN), MoveFileEx (penghapusan tertunda), DeleteFileA, ReplaceFile - umum pada rutinitas pembersihan malware.
  • Persistensi & eksekusi: RegSetValueEx, CreateService, CreateProcess, WinExec, ShellExecute - indikasi mekanisme autorun atau pembuatan proses.
  • Anti-debugging: IsDebuggerPresent, NtQueryInformationProcess, OutputDebugString, CheckRemoteDebuggerPresent - dipakai untuk mendeteksi lingkungan analisis.
  • Perekaman tombol & input: SetWindowsHookEx, GetAsyncKeyState, GetForegroundWindow, GetWindowText - menandakan fungsi perekaman tombol atau jendela.

Privasi & keamanan

Alat ini berjalan sepenuhnya di browser Anda memakai JavaScript sisi klien. Berkas PE, input hex, dan hasil analisis Anda tidak pernah diunggah ke server mana pun, disimpan di basis data, atau dikirim melalui jaringan. Seluruh penguraian - validasi header DOS, verifikasi tanda tangan PE, penelusuran direktori impor, penyelesaian tabel thunk, penguraian tabel nama, dan deteksi impor mencurigakan - berjalan lokal di perangkat Anda. Tidak ada panggilan API, pelacakan analitik, cookie, atau pengumpulan data apa pun. Hal ini membuatnya sepenuhnya aman untuk menganalisis biner kepemilikan, sampel malware, atau executable sensitif.

Pertanyaan yang Sering Diajukan

IAT adalah struktur dalam berkas PE Windows yang mendaftar semua fungsi yang diimpor executable dari DLL eksternal. Menganalisisnya mengungkap API Windows apa yang menjadi dependensi sebuah biner, sehingga membantu peneliti keamanan memahami kemampuan malware, pengembang men-debug masalah dependensi, dan perekayasa balik memetakan fungsionalitas biner tanpa menjalankannya.

Penganalisis membaca byte mentah dan menelusuri struktur PE standar: memvalidasi header DOS MZ, menemukan tanda tangan PE melalui e_lfanew, mengurai header berkas dan header opsional, menemukan direktori impor dari direktori data, lalu menelusuri deskriptor impor. Untuk setiap deskriptor, alat menyelesaikan nama DLL dan menelusuri tabel thunk guna mengekstrak nama fungsi atau impor ordinal.

Penganalisis menandai impor berdasarkan fungsinya dan pola penyalahgunaan umum. VirtualAllocEx + WriteProcessMemory + CreateRemoteThread menandakan injeksi proses. InternetOpen + URLDownloadToFile menandakan pengunduhan payload. RegSetValueEx + CreateService menandakan persistensi berbasis registry. Basis datanya mencakup lebih dari 100 API Windows dalam kategori seperti manipulasi proses, aktivitas jaringan, injeksi kode, perekaman tombol, anti-debugging, dan eskalasi hak akses.

Bisa. Penganalisis mendeteksi bidang Magic pada header opsional: 0x10B menandakan PE32 (32-bit) dan 0x20B menandakan PE32+ (64-bit). Ukuran struktur disesuaikan secara otomatis, termasuk ukuran entri thunk (4 byte untuk PE32, 8 byte untuk PE32+). Semua penguraian direktori impor, penelusuran thunk, dan penyelesaian nama bekerja sama untuk kedua format.

Anda dapat menempelkan byte hex mentah (dipisah spasi atau berurutan), mengunggah berkas PE (.exe, .dll, .sys, .ocx, .scr, .cpl) dari komputer, atau memuat salah satu struktur PE contoh bawaan. Berkas yang diunggah dibaca sebagai ArrayBuffer dan dikonversi menjadi larik byte untuk dianalisis - berkas tidak pernah meninggalkan perangkat Anda.

Impor ordinal mengidentifikasi fungsi berdasarkan posisi numeriknya di tabel ekspor DLL, bukan berdasarkan nama. Impor ordinal diselesaikan sedikit lebih cepat dan umum pada DLL lama atau kode terobfuskasi. Malware kadang memakai impor ordinal sebagai teknik anti-analisis untuk menyembunyikan fungsi mana yang dipanggil saat pemeriksaan statis.

Tentu. Penganalisis IAT berjalan sepenuhnya di browser Anda. Berkas PE, input hex, dan hasil analisis Anda tidak pernah diunggah ke server mana pun, disimpan di basis data, atau dikirim melalui jaringan. Seluruh penguraian PE, penyelesaian impor, dan deteksi impor mencurigakan berjalan lokal di perangkat Anda tanpa panggilan API, analitik, atau pengumpulan data.

Ya - 100% gratis tanpa pendaftaran, tanpa akun, dan tanpa batas penggunaan. Analisis sebanyak apa pun berkas PE yang Anda butuhkan, sesering yang Anda mau. Tidak ada tingkatan premium, biaya tersembunyi, atau pembatasan laju. Alat berjalan sepenuhnya di browser Anda - data Anda tidak pernah meninggalkan perangkat.