Penganalisis Header Bagian PE
Analisis header bagian Portable Executable (PE) untuk memeriksa nama bagian, ukuran, flag karakteristik, dan entropi. Secara otomatis menandai bagian mencurigakan termasuk area RWX, nama non-standar, dan data entropi tinggi (dipaketkan/terenkripsi). Unggah file .exe, .dll, .sys, atau .ocx apa pun untuk analisis instan.
Mengapa Menggunakan Penganalisis Header Bagian PE Kami?
- Penguraian Header PE Lengkap: penganalisis bagian PE mengurai header DOS, header file COFF, dan setiap header bagian dalam executable PE Anda. Ekstrak jenis mesin, cap waktu, flag karakteristik, ukuran virtual, ukuran data mentah, dan alamat virtual dari file .exe, .dll, .sys, atau .ocx apa pun - semuanya di browser Anda tanpa unggahan ke server.
- Deteksi Otomatis Flag Mencurigakan: setiap bagian secara otomatis diperiksa terhadap masalah keamanan yang dikenal: izin W+E (RWX) ditandai sebagai berbahaya, nama bagian non-standar disorot, bagian kode yang dapat ditulis memicu peringatan, dan bagian dengan entropi abnormal tinggi ditandai untuk penyelidikan.
- Analisis Entropi Per Bagian: penganalisis bagian PE menghitung entropi Shannon untuk setiap bagian secara independen. Bagian berentropi rendah (.text, .rdata) menunjukkan kode normal, sedangkan bagian dengan entropi di atas 7,0 bit/byte menunjukkan pemaketan, enkripsi, atau kompresi - indikator umum malware atau obfuskasi.
- Analisis 100% Privat di Browser: semua penguraian PE, perhitungan entropi, dan analisis terjadi sepenuhnya di browser Anda menggunakan JavaScript. File biner Anda tidak pernah meninggalkan perangkat. Tanpa akun, tanpa pelacakan, tanpa data yang disimpan. Ekspor laporan analisis lengkap sebagai JSON untuk catatan Anda.
Kasus Penggunaan Umum Penganalisis Bagian PE
- Deteksi Malware & Pemaket: analis keamanan menggunakan analisis bagian PE untuk mengidentifikasi malware yang dipaketkan atau diobfuskasi. Executable yang dipaketkan sering menunjukkan nama bagian non-standar (UPX0, UPX1, .aspack), flag izin W+X, dan entropi tinggi yang seragam di semua bagian. Penganalisis bagian PE membuat pola ini langsung terlihat.
- Pengembangan Eksploit & Rekayasa Balik: rekayasawan balik menganalisis karakteristik bagian PE untuk memahami tata letak memori, menemukan code cave untuk injeksi shellcode, mengidentifikasi bagian kode yang dapat ditulis untuk eksploitasi, dan memetakan struktur executable sebelum analisis lebih dalam dengan debugger dan disassembler.
- Validasi File Biner & Pemeriksaan Integritas: verifikasi bahwa file PE memiliki header bagian yang terbentuk baik dengan karakteristik yang diharapkan. Deteksi header yang rusak atau dimanipulasi, bagian yang hilang, penyelarasan tidak biasa, atau ketidakcocokan ukuran virtual dan mentah yang dapat menunjukkan kerusakan file atau manipulasi yang disengaja.
- Edukasi & Pelatihan Analisis Malware: siswa yang mempelajari analisis malware dan rekayasa balik biner menggunakan analisis bagian PE untuk memahami bagaimana executable disusun. Visualisasi interaktif menampilkan file PE nyata dengan peta panas entropi dan penguraian karakteristik.
- Verifikasi Perlindungan Perangkat Lunak & Anti-Tamper: pengembang perangkat lunak dan insinyur keamanan memverifikasi bahwa mekanisme perlindungan mereka diterapkan dengan benar. Periksa bahwa pemaket, pelindung, dan obfuskator menghasilkan karakteristik bagian yang diharapkan dengan profil entropi yang tepat.
- Forensik Digital & Respons Insiden: penyelidik forensik menganalisis file PE selama respons insiden untuk dengan cepat menyortir executable yang mencurigakan. Analisis bagian memberikan indikator cepat pemaketan, injeksi, atau modifikasi tanpa memerlukan rekayasa balik penuh.
Apa itu Header Bagian PE?
Format Portable Executable (PE) adalah format file executable standar yang digunakan Windows untuk .exe, .dll, .sys, dan file executable lainnya. File PE dibagi menjadi beberapa bagian, masing-masing memiliki header bagian 40 byte yang menjelaskan nama bagian, ukuran virtual, ukuran data mentah, alamat memori, dan flag karakteristik. Flag ini mendefinisikan izin memori (baca, tulis, eksekusi), jenis konten (kode, data terinisialisasi, data tak terinisialisasi), dan atribut khusus (dapat dibuang, dibagikan). Penganalisis bagian PE mengurai setiap bidang dalam header ini dan menghitung entropi per bagian untuk analisis keamanan.
Bagaimana Penganalisis Bagian PE Kami Bekerja
- Unggah file PE Anda - pilih file .exe, .dll, .sys, .ocx, atau .scr apa pun. Parser membaca file sebagai byte langsung di browser Anda menggunakan API FileReader, tanpa data diunggah ke server mana pun.
- Urai header PE: penganalisis menemukan header DOS (magic MZ), membaca e_lfanew untuk menemukan tanda tangan PE, mengurai header file COFF (mesin, bagian, cap waktu, karakteristik), lalu menelusuri setiap header bagian pada interval 40 byte. Nama, ukuran, alamat, penunjuk relokasi, dan flag karakteristik setiap bagian diurai.
- Perhitungan dan penandaan entropi: untuk setiap bagian dengan data mentah, penganalisis menghitung entropi Shannon dengan menghitung frekuensi byte dan mengevaluasi -Σp(i)log₂(p(i)). Bagian diperiksa terhadap mesin aturan: kombinasi izin W+E, nama bagian non-standar, entropi abnormal tinggi, dan pola kode yang dapat ditulis memicu tanda mencurigakan.
Flag Karakteristik Utama Dijelaskan
- IMAGE_SCN_MEM_EXECUTE (0x10000000): bagian berisi kode yang dapat dieksekusi. Normal untuk bagian .text. Jika digabungkan dengan WRITE, menjadi bagian RWX yang sangat mencurigakan dan umum terlihat pada malware yang dipaketkan.
- IMAGE_SCN_MEM_WRITE (0x40000000): bagian dapat ditulis saat runtime. Diharapkan untuk bagian .data dan .bss. Mencurigakan jika digabungkan dengan EXECUTE atau jika ditemukan pada bagian bernama kode.
- IMAGE_SCN_CNT_CODE (0x00000020): bagian berisi instruksi yang dapat dieksekusi. Standar untuk bagian .text. Jika bagian memiliki CODE tetapi tidak EXECUTE, atau EXECUTE tetapi tidak CODE, ini dapat menunjukkan konfigurasi bagian yang tidak biasa.
- IMAGE_SCN_MEM_DISCARDABLE (0x02000000): bagian dapat dibuang setelah dimuat. Umum untuk bagian .reloc dan .debug. Biasanya tidak terlihat pada bagian kode atau data. Menunjukkan bagian hanya diperlukan selama pemuatan awal.
Catatan Privasi, Keamanan & Penggunaan
Penganalisis bagian PE memproses semua file sepenuhnya di browser Anda menggunakan JavaScript. Tidak ada data yang pernah diunggah ke server mana pun, disimpan dalam basis data apa pun, atau dibagikan kepada pihak ketiga. Tidak ada batasan ukuran file - satu-satunya kendala adalah memori browser Anda yang tersedia. Untuk executable yang sangat besar (di atas 100 MB), penguraian mungkin memerlukan waktu sejenak tetapi akan selesai tanpa komunikasi server apa pun. Ekspor laporan analisis lengkap sebagai JSON untuk integrasi dengan alat lain atau untuk catatan Anda. Penganalisis mendukung format PE32 (32-bit) dan PE32+ (64-bit), termasuk file yang dihasilkan oleh semua kompiler utama (MSVC, GCC/MinGW, Clang, NASM, Go, Rust).
Pertanyaan yang Sering Diajukan
Bagian PE (Portable Executable) adalah blok memori berurutan di dalam file executable Windows (.exe, .dll, .sys) yang berisi jenis data tertentu seperti kode, data terinisialisasi, sumber daya, atau tabel impor. Setiap bagian memiliki header 40 byte yang mendefinisikan nama, ukuran virtual, ukuran data mentah, alamat, dan flag izin. Menganalisis header ini mengungkap informasi penting tentang struktur executable dan potensi masalah keamanan.
Beberapa karakteristik membuat bagian mencurigakan: (1) izin W+E (RWX) yang menggabungkan akses tulis dan eksekusi - tanda bahaya besar yang umum pada malware yang dipaketkan; (2) nama bagian non-standar seperti .aspack atau .UPX0 yang menunjukkan pemaket pihak ketiga; (3) entropi yang abnormal tinggi (di atas 7,0 bit/byte) yang menunjukkan payload terenkripsi atau terkompresi; (4) bagian kode yang dapat ditulis, tempat izin eksekusi digabungkan dengan izin tulis.
Entropi mengukur keacakan data, berkisar dari 0 hingga 8 bit/byte. Bagian kode normal (.text) biasanya memiliki entropi antara 4,5 dan 6,5. Bagian dengan entropi di atas 7,0 sangat menunjukkan pemaketan, enkripsi, atau kompresi. Executable yang dipaketkan sering menunjukkan entropi tinggi yang seragam di semua bagian.
Penganalisis memproses file apa pun dengan header PE yang valid: .exe (executable), .dll (pustaka), .sys (driver), .ocx (kontrol ActiveX), .scr (screensaver), dan .cpl (item panel kontrol). Format PE32 (32-bit) dan PE32+ (64-bit) didukung, termasuk file dari kompiler MSVC, GCC, Clang, Go, Rust, dan Delphi.
Bagian RWX memiliki izin Baca, Tulis, dan Eksekusi yang digabungkan. Ini memungkinkan kode menulis instruksi baru ke memori dan menjalankannya - pola klasik untuk injeksi shellcode dan unpacking saat runtime. Fitur keamanan Windows modern (DEP, ACG) secara khusus mencegah pembuatan memori RWX saat runtime.
Ya, penganalisis secara otomatis menandai pola yang konsisten dengan pemaket yang dikenal: UPX (bagian UPX0, UPX1), ASPack (.aspack dengan W+E), MPRESS (bagian .MPRSS), Themida (.themida, entropi sangat tinggi), VMProtect (.vmp0, .vmp1), dan Enigma (nama acak). Kombinasi RWX dan nama non-standar adalah ciri khas pemaket khusus.
Karakteristik bagian adalah bitfield 32-bit. Flag utama meliputi: Execute (0x10000000), Read (0x20000000), Write (0x40000000), Code (0x00000020), Initialized Data (0x00000040), dan Uninitialized Data (0x00000080). Bagian .text normal memiliki 0x60000020 (CODE + EXECUTE + READ), sedangkan bagian RWX mencurigakan memiliki 0xE0000020 (CODE + EXECUTE + READ + WRITE).
Ya, sepenuhnya. Penganalisis bagian PE memproses semua file sepenuhnya di browser Anda menggunakan JavaScript. File executable Anda tidak pernah meninggalkan perangkat dan tidak pernah dikirim ke server mana pun. Tidak diperlukan akun, tidak ada data yang disimpan, dan tidak ada pelacakan.
Bagian PE standar meliputi: .text (kode yang dapat dieksekusi), .data (data terinisialisasi), .rdata (data hanya-baca, tabel impor/ekspor), .bss (data tak terinisialisasi), .rsrc (sumber daya), .reloc (relokasi dasar), .tls (penyimpanan lokal thread), .pdata (penanganan pengecualian), .idata (tabel impor), .edata (tabel ekspor), dan .debug (informasi debugging).