Lompat ke konten
Aback Tools Logo

Deteksi Packer: Penganalisis Berkas PE

Analisis berkas PE untuk mendeteksi 50+ packer, protector, cryptor, dan obfuscator. Unggah berkas .exe atau .dll apa pun (atau tempel data hex) untuk analisis instan yang mencakup penguraian header PE penuh, pemeriksaan tabel seksi, skor entropi, dan identifikasi packer dengan tingkat keparahan. Semua pemrosesan bersifat lokal dan privat.

PE Packer Detection & File Analyzer
Upload any PE file (.exe, .dll) or paste hex data to analyze its structure and detect 50+ packers, protectors, cryptors, and obfuscators. Results include section analysis, entropy scores, and severity-rated packer identification.

Upload a PE file (.exe, .dll) or paste hex data to begin analysis.

The Packer Detection: PE File Analyzer scans headers, sections, and entropy to identify 50+ packers, protectors, and obfuscators.

Mengapa menggunakan Detektor Packer PE kami?

  • Basis data tanda tangan 50+ packer: aturan deteksi menyeluruh yang mencakup semua packer, protector, cryptor, dan obfuscator utama — dari UPX, ASPack, dan Armadillo hingga Themida, VMProtect, Enigma, dan MPRESS. Tanda tangan dicocokkan dengan header PE, nama seksi, pola titik masuk, dan karakteristik struktural.
  • Analisis struktur PE mendalam: penguraian berkas PE penuh: header DOS, tanda tangan PE, header COFF, header opsional (PE32/PE32+), serta tabel seksi lengkap dengan nama, ukuran virtual, ukuran mentah, alamat virtual, dan flag karakteristik. Setiap detail struktural diekstrak dan dianalisis untuk mencari indikator packer.
  • Deteksi berbasis entropi & heuristik: selain pencocokan tanda tangan, penganalisis menghitung entropi Shannon per seksi dan menerapkan aturan heuristik: seksi RWX (baca + tulis + eksekusi), jumlah seksi yang mencurigakan sedikit, dan wilayah berentropi abnormal tinggi — semuanya indikator pemaketan yang kuat untuk melengkapi deteksi berbasis tanda tangan.
  • Analisis 100% privat di browser: seluruh penguraian PE, pencocokan tanda tangan, perhitungan entropi, dan analisis heuristik berjalan sepenuhnya di browser Anda. Berkas dan data tidak pernah meninggalkan perangkat. Tanpa unggahan, tanpa pemrosesan server, tanpa pendaftaran. Ekspor laporan analisis sebagai teks biasa untuk catatan Anda.

Kasus penggunaan umum Detektor Packer PE

  • Analisis & triase malware: identifikasi packer atau protector yang dipakai untuk mengobfuskasi sampel malware. Mengetahui packernya (UPX, ASPack, VMProtect, Themida) menentukan strategi unpacking, perkakas, dan pendekatan analisis yang diperlukan untuk rekayasa balik.
  • Forensik berkas executable: pindai berkas biner tak dikenal untuk menentukan apakah dipaketkan, dilindungi, atau diobfuskasi. Penganalisis Berkas PE mengungkap skema proteksi berlapis dan karakteristik struktural mencurigakan yang layak ditelusuri lebih lanjut.
  • Verifikasi proteksi perangkat lunak: pastikan proteksi perangkat lunak Anda sendiri (Enigma, Themida, VMProtect) diterapkan dengan benar dengan memindai executable yang dilindungi. Konfirmasi tanda tangan yang diharapkan ada dan lapisan proteksinya dikonfigurasi dengan tepat.
  • Persiapan rekayasa balik: sebelum menganalisis biner yang dipaketkan, pindai dulu untuk mengetahui apa yang dihadapi. Setiap packer memerlukan unpacker dan pendekatan berbeda — Penganalisis Berkas PE memberikan langkah pertama yang krusial dalam alur kerja rekayasa balik.
  • Respons insiden & perburuan ancaman: selama insiden keamanan, pindai executable mencurigakan dengan cepat untuk mengidentifikasi packer dan protector yang dikenal. Percepat triase dengan mengategorikan berkas berdasarkan metode proteksi dan tingkat keparahannya.
  • Riset akademik & CTF: pelajari evolusi packer dengan memindai biner lama dan modern. Penting untuk tantangan rekayasa balik Capture The Flag (CTF), di mana mengidentifikasi packer adalah langkah pertama menuju solusi.

Apa itu packer atau protector PE?

Packer PE adalah alat yang memampatkan atau mengenkripsi berkas Portable Executable (PE) — format executable standar di Windows (.exe, .dll, .sys) — lalu membungkusnya dengan stub dekompresi kecil yang memulihkan kode asli di memori saat runtime. Protector menambahkan lapisan anti-debugging, anti-tampering, anti-dumping, dan obfuskasi kode di atas pemaketan. Packer umum meliputi UPX, ASPack, dan MPRESS, sedangkan protector canggih meliputi VMProtect, Themida, Enigma, dan Obsidium.

Cara kerja Penganalisis Berkas PE

  1. Unggah atau tempel berkas PE Anda — alat menerima berkas .exe, .dll, .sys, .ocx, .scr, dan .cpl, atau data PE berenkode hex yang ditempel langsung ke area teks.
  2. Penguraian struktur PE penuh: penganalisis membaca header DOS, menemukan tanda tangan PE pada offset 0x3C, mengurai header berkas COFF (tipe mesin, jumlah seksi, cap waktu), dan memproses header opsional (magic PE32 atau PE32+, titik masuk, basis image, subsistem). Setiap seksi dalam tabel seksi diekstrak beserta nama, ukuran/alamat virtual, ukuran/offset mentah, dan flag karakteristiknya.
  3. Deteksi berlapis: mesin menerapkan tiga pendekatan deteksi yang saling melengkapi secara bersamaan: (1) deteksi berbasis tanda tangan yang mencocokkan nama seksi dan pola dengan 50+ profil packer yang dikenal, (2) analisis entropi yang menghitung entropi Shannon per seksi untuk mengenali wilayah terenkripsi atau terkompresi, serta (3) analisis heuristik yang menandai anomali struktural seperti seksi RWX, jumlah seksi yang mencurigakan sedikit, atau pola titik masuk tak biasa.

Metode deteksi dijelaskan

  • Deteksi berbasis tanda tangan: mesin deteksi inti mencocokkan nama seksi (UPX0, .vmp0, MPRESS1, .themida), pola stub DOS, dan karakteristik struktural dengan basis data 50+ profil packer, protector, cryptor, dan obfuscator yang dikenal. Setiap tanda tangan menyertakan tingkat keparahan (Info hingga Kritis), klasifikasi kategori, dan deskripsi rinci.
  • Analisis entropi: entropi Shannon mengukur keacakan data di setiap seksi. Kode executable normal biasanya bernilai 4,0-6,0 bit/byte. Seksi packer yang terenkripsi atau terkompresi bernilai 6,5-8,0 bit/byte. Penganalisis menghitung entropi setiap seksi dan menandai seksi dengan nilai abnormal tinggi — indikator kuat pemaketan atau enkripsi.
  • Indikator heuristik: anomali struktural yang menandakan pemaketan bahkan tanpa kecocokan tanda tangan: seksi RWX (kode executable yang dapat ditulis — jarang pada executable normal), seksi dengan karakteristik mencurigakan, jumlah seksi yang tidak biasa sedikit (berkas yang dipaketkan sering menggabungkan banyak seksi menjadi 1-3), serta titik masuk yang berada di seksi tak terduga.

Privasi, keterbatasan & praktik terbaik

Detektor Packer PE memproses semua berkas dan data sepenuhnya di browser Anda memakai JavaScript. Tidak ada data yang pernah diunggah ke server mana pun, disimpan di basis data, atau dibagikan kepada pihak ketiga. Namun deteksi berbasis tanda tangan memiliki keterbatasan bawaan: packer dapat disesuaikan untuk menghindari tanda tangan, packer kustom atau kepemilikan tidak punya tanda tangan yang dikenal, dan packer polimorfik mengubah tanda tangannya setiap kali dipakai. Untuk hasil terbaik, padukan Detektor Packer PE dengan analisis entropi, analisis perilaku, dan rekayasa balik manual agar memperoleh gambaran lengkap atas executable mencurigakan.

Pertanyaan yang Sering Diajukan

Packer PE (Portable Executable) adalah alat yang memampatkan atau mengenkripsi berkas executable (.exe, .dll) dan membungkusnya dengan stub dekompresi kecil. Saat executable yang dipaketkan dijalankan, stub akan mendekompresi atau mendekripsi kode asli di memori lalu mengalihkan eksekusi ke kode itu. Pemaketan mengurangi ukuran berkas dan, bila digabung dengan enkripsi, mempersulit rekayasa balik. Protector melangkah lebih jauh dengan menambahkan lapisan anti-debugging, anti-dumping, dan virtualisasi kode.

Penganalisis ini memuat lebih dari 50 aturan deteksi yang mencakup beragam packer, protector, cryptor, dan obfuscator. Ini meliputi packer kompresi (UPX, ASPack, MPRESS, PEtite, FSG), protector canggih (Themida, VMProtect, Enigma, Armadillo, Obsidium), packer enkripsi (Morphine, RPCrypt, Krypton), obfuscator .NET (ConfuserEx, Dotfuscator, Obfuscar, SmartAssembly), serta indikator heuristik (entropi tinggi, seksi RWX, jumlah seksi sedikit).

Anda dapat mengunggah berkas PE asli (.exe, .dll, .sys, .ocx, .scr, .cpl) langsung dengan tombol unggah, atau menempelkan data biner berenkode hex ke area teks. Saat mengunggah, penganalisis membaca byte mentah dan memprosesnya sepenuhnya di browser Anda. Ada juga berkas PE contoh bawaan untuk menunjukkan kemampuan alat.

Info — packer kompresi standar dengan fitur anti-analisis minimal (UPX, MPRESS, PKLite). Rendah — packer dan protector dengan anti-debugging dasar (ASPack, NSPack, WinUpack). Sedang — protector dengan obfuskasi, anti-debugging, dan anti-dumping (AsProtect, Telock, PEtite dengan proteksi). Tinggi — protector canggih dengan virtualisasi kode, anti-debugging kuat, dan kemampuan polimorfik (Themida, VMProtect, Armadillo, Enigma, Obsidium). Kritis — packer dengan teknik proteksi anti-analisis berat atau khusus malware.

Bisa. Penganalisis memeriksa semua 50+ aturan deteksi secara bersamaan. Jika sebuah biner diproses beberapa packer (pemaketan atau proteksi berlapis), setiap lapisan dideteksi secara terpisah. Hasil diurutkan berdasarkan relevansi dan keparahan, dan setiap deteksi menampilkan bukti spesifik yang memicu kecocokan. Indikator heuristik (entropi tinggi, seksi RWX) juga ditampilkan bersama deteksi berbasis tanda tangan.

Deteksi berbasis tanda tangan sangat akurat untuk packer yang dikenal dan tidak dimodifikasi. Namun, packer bisa disesuaikan oleh penggunanya untuk mengubah nama seksi dan tanda tangan (praktik yang disebut scrambled), dan sebagian menawarkan mode polimorfik yang mengubah tanda tangan setiap kali dipakai. Penganalisis mengatasinya dengan menggabungkan pencocokan tanda tangan, analisis entropi, dan deteksi heuristik: meski tanda tangan diubah, anomali struktural dan entropi tinggi tetap menjadi indikator sekunder yang kuat.

Entropi Shannon mengukur keacakan atau kepadatan informasi data, dinyatakan dalam bit per byte (0-8). Kode executable yang tidak dipaketkan biasanya bernilai 4,0-6,0 bit/byte, sedangkan seksi yang dipaketkan, dienkripsi, atau dikompresi bernilai 6,5-8,0 bit/byte karena data terenkripsi memiliki distribusi byte nyaris seragam. Penganalisis Berkas PE menghitung entropi setiap seksi dan menyoroti seksi dengan entropi abnormal tinggi — salah satu indikator pemaketan paling andal, bahkan saat deteksi berbasis tanda tangan gagal.

Ya, tentu. Seluruh penguraian PE, pencocokan tanda tangan, perhitungan entropi, dan analisis heuristik berjalan sepenuhnya di browser Anda memakai JavaScript. Berkas yang diunggah, data hex yang ditempel, hasil analisis, dan laporan pemindaian tidak pernah meninggalkan perangkat. Tidak ada data yang dikirim ke server, disimpan di basis data, atau dibagikan kepada pihak ketiga. Tidak ada batas ukuran berkas — satu-satunya kendala adalah memori yang tersedia di browser Anda.

Jika Binary Signature Scanner (BSS) melakukan pencocokan pola bergaya YARA pada semua data biner, Detektor Packer PE khusus dioptimalkan untuk analisis berkas PE. Alat mengurai struktur PE penuh (header, tabel seksi, header opsional), menghitung entropi tingkat seksi, menerapkan aturan heuristik khusus berkas PE, dan berspesialisasi dalam identifikasi packer, protector, dan obfuscator. Detektor Packer PE memberikan hasil yang lebih kaya dan dapat ditindaklanjuti untuk analisis PE, sedangkan BSS menawarkan pencocokan tanda tangan yang lebih luas pada format biner apa pun.