Pular para o conteúdo
Aback Tools Logo

Analisador binário ELF

Analise e analise arquivos binários ELF (formato executável e vinculável) automaticamente. Suporta ELF32 e ELF64 com codificação little e big endian. Analisa cabeçalhos ELF, cabeçalhos de seção com análise de entropia de Shannon, cabeçalhos de programa (segmentos), tabelas de símbolos (estáticas e dinâmicas), entradas de seção dinâmica (DT_*) e sinaliza seções compactadas/suspeitas usando detecção de alta entropia, assinaturas de empacotadores conhecidas e análise de permissão W+X. Gratuito, privado e sem necessidade de inscrição.

ELF Binary Analyzer

Parse and analyze ELF (Executable and Linkable Format) binary files. Automatically parses ELF headers (32/64-bit, LE/BE), section headers with entropy analysis, program headers, symbol tables, and dynamic linking information. Flags packed, compressed, or suspicious sections for security analysis. Paste a hex dump or upload a binary file.

Examples:

Paste an ELF binary as a hex dump above and click Analyze ELF to parse its headers, sections, program headers, symbols, and dynamic linking information. The tool also detects packed or suspicious sections based on entropy analysis and known packer signatures. Upload a binary file or load an example to see how it works!

Características

  • Análise completa de cabeçalho ELF Analisa cabeçalhos ELF32 e ELF64 com suporte a little e big endian. Exibe classe, codificação de dados, OS/ABI, tipo de máquina, endereço do ponto de entrada, locais da tabela de cabeçalho de programa e seção e todos os sinalizadores brutos. Detecta automaticamente Linux, FreeBSD, Solaris e outros identificadores de SO/ABI.
  • Análise de seção e segmento Tabela de cabeçalho de seção abrangente com classificação de tipo, decodificação de sinalizador (gravável, alocável, executável), mapeamento de endereço e informações de tamanho. A análise do cabeçalho do programa mostra segmentos carregáveis, caminhos de intérprete, modelos TLS e propriedades de pilha/relro GNU.
  • Símbolo e vinculação dinâmica Extrai e exibe tabelas de símbolos (SHT_SYMTAB e SHT_DYNSYM) com nomes de símbolos, valores, tamanhos, ligações (LOCAL/GLOBAL/WEAK) e tipos (FUNC/OBJECT/FILE). O analisador de seção dinâmica decodifica entradas DT_* incluindo dependências de biblioteca DT_NEEDED, DT_SONAME, DT_INIT/DT_FINI e tabelas de hash GNU.
  • Detecção de seção compactada Sinaliza seções suspeitas usando múltiplas heurísticas: cálculo de entropia de Shannon (> 7,5 sugere dados compactados/criptografados), padrões de nomes de seções de compactadores conhecidos (UPX, Themida, VMProtect, ASPack, Armadillo), combinações de permissões graváveis+executáveis ​​(W+X) e seções PROGBITS excepcionalmente grandes.

Casos de uso

  • Análise de malware e engenharia reversa Analise binários ELF suspeitos em busca de seções compactadas ou ofuscadas. A análise de entropia e a detecção de sinalizadores de seção ajudam a identificar malware compactado em UPX, cargas criptografadas e técnicas anti-análise usadas em malware Linux. Detecte seções de código ocultas e permissões de segmento incomuns.
  • Depuração binária e análise forense Examine core dumps e imagens binárias com falha. Analise os cabeçalhos do programa para entender o layout da memória, verifique os caminhos do interpretador e verifique o alinhamento do segmento PT_LOAD. Identifique símbolos removidos e analise links dinâmicos para investigações forenses de sistemas comprometidos.
  • Verificação binária entre plataformas Verifique se os binários ELF compilados têm como alvo a arquitetura correta (x86, x86-64, ARM, AArch64, RISC-V, etc.) e OS/ABI. Verifique o endianness, a classe de 32/64 bits e a versão ABI para garantir a compatibilidade antes da implantação em diferentes distribuições Linux e sistemas incorporados.
  • Auditoria de reforço de segurança Audite recursos de segurança binária, incluindo independência de posição PIE/PIC, canários de pilha (PT_GNU_STACK), RELRO (PT_GNU_RELRO), aplicação de bits NX e FORTIFY_SOURCE. Detecte binários sem suporte ASLR ou com segmentos de memória graváveis+executáveis.
  • Análise de sistemas embarcados e IoT Analise binários ELF de sistemas Linux embarcados, roteadores, dispositivos IoT e hardware baseado em ARM. Verifique a seleção correta da arquitetura, verifique se há símbolos de depuração removidos e identifique dependências dinâmicas da biblioteca. Útil para análise de firmware e pesquisa de vulnerabilidades.
  • Educação e aprendizado do formato ELF Aprenda o formato de arquivo ELF de forma interativa, explorando cabeçalhos binários reais. A ferramenta visualiza todos os campos do cabeçalho ELF, cabeçalhos de seção, cabeçalhos de programa, tabelas de símbolos e entradas dinâmicas. Ótimo para estudantes de ciência da computação que aprendem sobre formatos binários e linkers.

Sobre o analisador binário ELF

  • O que é um binário ELF? ELF (Executable and Linkable Format) é o formato binário padrão para executáveis, código de objeto, bibliotecas compartilhadas e core dumps em sistemas Unix e semelhantes a Unix, incluindo Linux, FreeBSD, Solaris e muitos outros. Publicado pela primeira vez na especificação System V Application Binary Interface, o ELF substituiu os formatos a.out e COFF mais antigos. Cada arquivo ELF começa com um número mágico de 4 bytes (\\x7FELF) seguido por um cabeçalho que define a estrutura do arquivo, incluindo cabeçalhos de seção e programa que descrevem como o binário deve ser carregado e vinculado.
  • Como funciona o analisador ELF O analisador analisa binários ELF a partir de entrada hexadecimal bruta ou de arquivos carregados. Ele extrai o cabeçalho ELF para determinar a arquitetura (32/64 bits), endianness (little/big endian), OS/ABI e tipo de arquivo (executável, biblioteca compartilhada, objeto relocável ou core dump). Os cabeçalhos das seções são analisados ​​para revelar código, dados, tabelas de símbolos e tabelas de strings. Os cabeçalhos do programa descrevem como o sistema operacional carrega segmentos na memória. A ferramenta também calcula a entropia de Shannon para cada seção para detectar conteúdo compactado ou criptografado, faz referência cruzada de nomes de seções com assinaturas de empacotadores conhecidos e sinaliza combinações de permissões suspeitas.
  • Detecção de binário compactado Muitas amostras de malware e software comercial usam compactadores como UPX, Themida, VMProtect, ASPack ou MPRESS para compactar ou criptografar seu conteúdo. Esses compactadores deixam rastros característicos: seções de alta entropia (>7,5 bits por byte), nomes de seções suspeitas (.packed,.upx0,.themida) ou permissões de seção incomuns (graváveis ​​+ executáveis). O ELF Analyzer verifica automaticamente todos esses indicadores e os apresenta em uma guia dedicada de Seções Suspeitas. A alta entropia é destacada em vermelho, os nomes dos packers conhecidos são sinalizados e as seções W+X são marcadas para revisão de segurança imediata.
  • Privacidade e Segurança Todas as análises são realizadas inteiramente no seu navegador usando JavaScript. Seus dados binários ELF nunca saem do seu dispositivo. Não há uploads de servidor, chamadas de API e coleta de dados. Isso é particularmente importante ao analisar binários confidenciais, como suspeitas de malware, software proprietário ou ferramentas internas confidenciais. Você pode analisar quantos arquivos precisar, sem inscrição, sem contas e sem limites de uso. A ferramenta suporta colagem de despejo hexadecimal e upload direto de arquivo por conveniência.

Perguntas frequentes

A ferramenta suporta binários ELF32 (32 bits) e ELF64 (64 bits) com codificação little-endian e big-endian. Ele pode analisar executáveis ​​(ET_EXEC), bibliotecas compartilhadas/binários PIE (ET_DYN), arquivos de objetos relocáveis ​​(ET_REL) e core dumps (ET_CORE). Todas as arquiteturas comuns são suportadas, incluindo x86, x86-64, ARM, AArch64, RISC-V, MIPS, PowerPC e SPARC.

A entropia de Shannon mede a aleatoriedade dos dados. Seções normais de código (.text) têm entropia entre 4,0 e 6,5. Seções compactadas ou criptografadas têm entropia próxima a 8,0. A ferramenta calcula a entropia para cada seção PROGBITS e sinaliza seções com entropia acima de 7,5 como potencialmente compactadas. A entropia entre 6,0 e 7,5 é destacada em âmbar para chamar a atenção.

A ferramenta sinaliza nomes de seções que correspondem a padrões de compactadores conhecidos, incluindo .packed, .encoded, .crypted, .obfuscated, .protect, .vmprotect, .themida, .enigma, .mpress, .upx0, .upx1, .upx2, .aspack, .armadillo e .pecompact. Ele também detecta seções W+X (graváveis ​​+ executáveis) que são incomuns em binários normais.

Sim. Os binários removidos não possuem tabelas de símbolos, portanto, menos símbolos serão mostrados. No entanto, o cabeçalho ELF, os cabeçalhos de seção, os cabeçalhos de programa e as informações de vinculação dinâmica são sempre preservados em binários removidos e serão totalmente analisados. A ferramenta ainda pode detectar seções compactadas e verificar recursos de segurança.

Os cabeçalhos de seção descrevem as divisões lógicas de um arquivo ELF (código, dados, tabelas de símbolos, informações de depuração) e são usados ​​por vinculadores e depuradores. Os cabeçalhos do programa descrevem como o kernel ou vinculador dinâmico carrega o binário na memória em tempo de execução. Os executáveis ​​normalmente precisam de ambos: cabeçalhos de seção para depuração/vinculação, cabeçalhos de programa para execução.

A ferramenta detecta PIE/PIC (Executável Independente de Posição via tipo ET_DYN), PT_GNU_STACK para aplicação de bits NX, PT_GNU_RELRO para seções de realocação somente leitura, PT_INTERP para caminho de vinculador dinâmico, permissões de execução de pilha de sinalizadores de cabeçalho de programa e separação de segmento gravável versus executável.

Cole a representação hexadecimal bruta do seu binário ELF. Espaços e prefixos 0x são removidos automaticamente. Você pode obter um dump hexadecimal usando xxd (xxd -p binário.elf), od (od -A x -t x1z -v binário.elf) ou hexdump. Como alternativa, use o botão Carregar binário para carregar um arquivo diretamente.

A ferramenta pode detectar muitas técnicas comuns de anti-análise, incluindo seções compactadas, regiões de código criptografadas, segmentos de memória W+X, nomes de seção incomuns, retornos de chamada TLS e símbolos removidos. No entanto, ele não pode executar o binário ou ignorar a anti-análise avançada, como detecção de VM ou descriptografia de código em tempo de execução.

Sim - 100% gratuito, sem inscrição, sem conta e sem limites de uso. Analise quantos binários ELF você precisar. Não há níveis premium, cobranças ocultas ou limites de taxas. Todo o processamento acontece localmente no seu navegador - seus dados binários nunca saem do seu dispositivo.