Lompat ke konten
Aback Tools Logo

Pendump dan Penganalisis Bagian Sumber Daya PE

Ekstrak dan analisis sumber daya file PE secara online dan gratis. Pendump bagian sumber daya kami mengurai file .exe dan .dll untuk mengekstrak ikon, informasi versi, dan manifes XML, serta mendeteksi executable yang disematkan. Cepat, aman, dan tanpa pendaftaran.

PE Resource Section Dumper & Analyzer
Upload a Windows PE file (.exe, .dll, .scr, .cpl) to dump and analyze its resource section. Extracts icons, version information, XML manifests, and detects embedded executables. All processing is done locally in your browser.
Upload a PE file to analyze its resources

Upload a PE File to Begin

Upload any Windows Portable Executable file (.exe, .dll, .scr, .cpl, .ocx) to extract and analyze embedded resources including icons, version information, XML manifests, and detect embedded executables.

Mengapa Menggunakan Pendump dan Penganalisis Bagian Sumber Daya PE Kami?

  • Ekstraksi Sumber Daya PE Lengkap: pendump menganalisis seluruh format Portable Executable untuk mengekstrak setiap entri sumber daya dari bagian .rsrc. Alat ini menelusuri pohon direktori sumber daya, mendekode entri bernama dan berbasis ID, lalu menampilkan tampilan hierarkis semua sumber daya yang disematkan beserta tipe, ukuran, dan pratinjau heksadesimalnya.
  • Pohon Direktori Sumber Daya Interaktif: telusuri direktori sumber daya dalam tampilan pohon yang dapat dilipat dan mencerminkan struktur internal IMAGE_RESOURCE_DIRECTORY. Setiap simpul tipe, nama, dan bahasa ditampilkan dengan ID, ukuran, dan pratinjau datanya. Jelajahi RT_ICON, RT_VERSION, RT_MANIFEST, dan puluhan jenis sumber daya lain dengan mudah.
  • Pratinjau Ikon dan Dekode Informasi Versi: ekstrak dan pratinjau sumber daya ikon (RT_GROUP_ICON dan RT_ICON) yang dirender di canvas dengan akurasi piksel sempurna. Sumber daya informasi versi (RT_VERSION) didekode menjadi bidang terstruktur termasuk versi file, nama produk, perusahaan, hak cipta, dan flag kompatibilitas sistem operasi.
  • Deteksi Executable yang Disematkan dan Analisis Keamanan: penganalisis secara otomatis memindai setiap sumber daya untuk mencari tanda tangan PE yang disematkan (header MZ + PE) guna mendeteksi executable tersembunyi, DLL, dan payload yang dijatuhkan malware. Alat ini menandai bagian mencurigakan, menyorot biner yang disematkan beserta ukurannya, dan menghasilkan laporan analisis menyeluruh.

Kasus Penggunaan Umum Pendump Bagian Sumber Daya PE

  • Analisis Malware dan Rekayasa Balik: analis keamanan menggunakan pendump untuk mengekstrak dan memeriksa komponen yang disematkan pada executable mencurigakan. Malware sering menyimpan payload, file konfigurasi, data terenkripsi, dan biner tambahan di bagian .rsrc. Pendump mengungkap executable tersembunyi dan perbedaan versi mencurigakan yang dapat menunjukkan manipulasi.
  • Forensik Digital dan Respons Insiden: selama respons insiden, pendump membantu mengidentifikasi dokumen yang dipersenjatai dan penginstal yang ditrojanisasi dengan mengungkap executable yang disematkan dan struktur sumber daya yang tidak normal. Analis forensik dapat menyilangkan string versi, sumber daya ikon, dan data manifes dengan tanda tangan malware yang dikenal untuk menyusun jejak bukti.
  • Verifikasi Integritas dan Keaslian Perangkat Lunak: pastikan file executable berisi sumber daya yang diharapkan dengan mendump dan memeriksa semua data yang disematkan. Bandingkan informasi versi yang diekstrak, string hak cipta, dan sidik jari ikon dengan distribusi resmi untuk mendeteksi biner yang dikemas ulang atau dimanipulasi. Identifikasi manifes yang hilang atau metadata versi yang diubah.
  • Analisis Pemaket dan Pelindung Executable: executable yang dipaketkan sering memiliki pola bagian sumber daya yang dapat dikenali. Pendump mengungkap kapan bagian sumber daya yang sah telah dikompresi, dienkripsi, atau digantikan oleh stub pemaket. Analis dapat menggunakan analisis sumber daya untuk mengklasifikasikan pemaket seperti UPX, ASPack, Themida, dan VMProtect berdasarkan jejak sumber dayanya.
  • Riset Kerentanan dan Pengembangan Eksploit: peneliti memeriksa sumber daya PE untuk mengidentifikasi karakteristik khusus versi, manifes yang disematkan dengan persyaratan tingkat eksekusi, dan sumber daya ikon yang membantu mengidentifikasi versi perangkat lunak. Dump informasi versi yang terstruktur memudahkan korelasi CVE dengan versi build tertentu.
  • Edukasi dan Pelatihan Format File PE: siswa yang mempelajari format file PE Windows dapat melihat struktur direktori sumber daya secara langsung. Tampilan pohon interaktif memetakan langsung ke struktur IMAGE_RESOURCE_DIRECTORY, IMAGE_RESOURCE_DIRECTORY_ENTRY, dan IMAGE_RESOURCE_DATA_ENTRY yang dijelaskan dalam spesifikasi PE resmi. Analisis header bagian memperkuat konsep dari kursus rekayasa balik.

Apa itu Bagian .rsrc pada PE?

Bagian .rsrc (bagian sumber daya) adalah direktori data terstandardisasi di dalam file Windows Portable Executable (PE). Bagian ini menyimpan semua sumber daya yang disematkan dan dibutuhkan aplikasi saat runtime, disusun dalam hierarki IMAGE_RESOURCE_DIRECTORY tiga tingkat: Tipe (misalnya RT_ICON, RT_VERSION), Nama/ID (pengenal unik setiap sumber daya), dan Bahasa (varian khusus lokal). Spesifikasi PE mendefinisikan lebih dari 30 jenis sumber daya standar, dari ikon dan kursor hingga metadata versi dan manifes XML. Pendump bagian sumber daya menelusuri hierarki ini dan menampilkan setiap entri dalam tampilan pohon yang dapat ditelusuri dengan metadata terperinci.

Bagaimana Pendump Bagian Sumber Daya PE Kami Bekerja

  1. Unggah file PE Anda: pilih file .exe, .dll, .scr, .cpl, .ocx, .sys, atau .efi apa pun untuk dianalisis. Pendump membaca data biner mentah langsung di browser Anda tanpa unggahan ke server - semua pemrosesan bersifat lokal.
  2. Penguraian Header PE: alat ini menganalisis header DOS untuk menemukan offset e_lfanew, memvalidasi tanda tangan PE, membaca IMAGE_FILE_HEADER untuk jenis mesin dan jumlah bagian, lalu menghitung semua header bagian untuk menemukan bagian .rsrc berdasarkan namanya. Alat ini juga memeriksa header opsional untuk informasi subsistem dan titik masuk.
  3. Penelusuran Direktori Sumber Daya: dimulai dari IMAGE_RESOURCE_DIRECTORY akar, alat ini menelusuri semua entri secara rekursif, menyelesaikan sumber daya bernama dan berbasis ID, mengikuti penunjuk IMAGE_RESOURCE_DATA_ENTRY ke data mentah, dan membangun pohon lengkap setiap sumber daya dengan tipe, pengenal, ukuran, dan pratinjau heksadesimalnya. String versi, data piksel ikon, dan manifes XML didekode dan ditampilkan dalam tampilan terstruktur.

Jenis Sumber Daya yang Dapat Anda Ekstrak

  • RT_ICON dan RT_GROUP_ICON (3, 14): ikon aplikasi dalam berbagai ukuran dan kedalaman warna. Pendump mengekstrak data piksel dan merender setiap ikon sebagai gambar pratinjau langsung di browser Anda.
  • RT_VERSION (16): metadata versi terstruktur termasuk versi file, nama produk, perusahaan, hak cipta, bahasa, dan flag kompatibilitas sistem operasi. Didekode menjadi bidang yang dapat dibaca dari struktur VS_FIXEDFILEINFO.
  • RT_MANIFEST (24): manifes rakitan XML yang menentukan tingkat eksekusi (asInvoker/highestAvailable/requireAdministrator), dependensi, dan pengaturan kompatibilitas. Pendump menampilkan XML mentah dan menandai manifes yang ditandatangani.
  • RT_BITMAP (2), RT_CURSOR (1), RT_MENU (4), RT_DIALOG (5), dan lainnya: semua jenis sumber daya standar diidentifikasi dan ditampilkan di pohon dengan ukuran mentah dan pratinjau heksadesimalnya. Pendump menangani semua jenis sumber daya yang ditentukan dalam spesifikasi API Win32.

Catatan Privasi, Keamanan & Penggunaan

Pendump Bagian Sumber Daya PE memproses semua file sepenuhnya di browser Anda menggunakan JavaScript. Tidak ada data file yang pernah diunggah ke server mana pun, disimpan di basis data mana pun, atau dibagikan kepada pihak ketiga. Tidak ada batas ukuran file selain kemampuan browser Anda - file di atas 500 MB mungkin memerlukan waktu lebih lama untuk diproses tetapi tidak akan pernah meninggalkan perangkat Anda. Semua penguraian PE, ekstraksi sumber daya, rendering ikon, dan dekode string versi terjadi secara lokal. Ekspor laporan analisis sebagai JSON untuk membagikan temuan kepada tim Anda atau menyimpannya untuk catatan Anda.

Pertanyaan yang Sering Diajukan

Bagian .rsrc dalam file Windows Portable Executable (PE) menyimpan semua sumber daya yang disematkan dan dibutuhkan aplikasi saat runtime: ikon, metadata versi, manifes XML, kursor, bitmap, templat dialog, tabel string, dan lainnya. Bagian ini disusun sebagai hierarki direktori tiga tingkat (Tipe, Nama, Bahasa) yang ditentukan dalam spesifikasi PE. Pendump bagian sumber daya mengurai struktur ini dan menampilkan semua entri dalam tampilan pohon interaktif.

Pendump bagian sumber daya dapat mengekstrak dan menganalisis semua jenis sumber daya Win32 standar termasuk RT_ICON (ikon aplikasi), RT_GROUP_ICON (grup ikon dengan berbagai resolusi), RT_VERSION (metadata versi file), RT_MANIFEST (manifes rakitan XML), RT_BITMAP, RT_CURSOR, RT_MENU, RT_DIALOG, RT_STRING, RT_HTML, RT_RCDATA, dan banyak lagi. Setiap sumber daya ditampilkan dengan tipe, pengenal, ukuran, dan pratinjau data heksadesimalnya.

Ya, pendump bagian sumber daya PE secara otomatis memindai setiap sumber daya untuk mencari tanda tangan PE yang disematkan (header MZ diikuti tanda tangan PE pada offset yang benar). Ketika executable yang disematkan ditemukan, akan ditandai dengan peringatan mencolok yang menunjukkan nama, tipe, dan ukuran sumber daya. Teknik ini sering digunakan malware untuk menjatuhkan biner, DLL, atau payload tambahan saat eksekusi.

Ya, pendump bagian sumber daya sepenuhnya mendukung format PE32 (32-bit) dan PE32+ (64-bit). Alat ini secara otomatis mendeteksi magic header opsional (0x10b untuk PE32, 0x20b untuk PE32+) dan menyesuaikan penguraiannya. Semua jenis mesin didukung termasuk arsitektur x86, x86-64, ARM32, ARM64, dan Itanium.

Tentu saja. Semua penguraian file PE, ekstraksi sumber daya, rendering ikon, dan dekode string versi terjadi secara lokal di browser Anda menggunakan JavaScript. File Anda tidak pernah diunggah ke server mana pun, disimpan di basis data mana pun, atau dikirim melalui jaringan. Anda dapat menganalisis biner rahasia, perangkat lunak berpemilik, atau sampel malware sensitif dengan aman tanpa masalah privasi.

Sumber daya versi (RT_VERSION) mengikuti format struktur VS_FIXEDFILEINFO. Pendump mengekstrak versi file (mayor.minor), flag file (Debug, Prerelease, Patched, PrivateBuild, SpecialBuild), sistem operasi file (Win32, Win64, WinCE, dll.), dan jenis file (Aplikasi, DLL, Driver). Entri StringFileInfo seperti CompanyName, FileDescription, ProductName, LegalCopyright, dan OriginalFilename didekode dari UTF-16 LE menjadi teks yang dapat dibaca.

Sumber daya RT_MANIFEST berisi manifes rakitan XML yang memberi tahu Windows bagaimana aplikasi harus dijalankan. Manifes ini menentukan tingkat eksekusi yang diminta (asInvoker, highestAvailable, atau requireAdministrator), versi Windows yang didukung melalui bagian kompatibilitas, dan rakitan dependen. Pendump menampilkan konten XML mentah dan menandai manifes yang berisi referensi tanda tangan Authenticode.

Ya, pendump bagian sumber daya PE menyediakan dua opsi ekspor: Salin Laporan menghasilkan ringkasan teks biasa termasuk info header PE, jumlah sumber daya, string versi, dan peringatan executable yang disematkan. Ekspor JSON membuat file JSON terstruktur dengan semua data yang telah diurai untuk analisis lebih lanjut di alat lain.

Malware sering menyalahgunakan bagian sumber daya dengan beberapa cara: menyematkan payload terenkripsi atau terkompresi sebagai RT_RCDATA, menyembunyikan executable sekunder dalam jenis sumber daya khusus, menggunakan bagian sumber daya yang sangat besar untuk menyembunyikan data, menghapus info versi asli untuk menghindari deteksi, dan menggunakan ikon palsu yang terlihat sah. Pendump membantu mengungkap semua teknik ini.