Pular para o conteúdo
Aback Tools Logo

Analisador de IAT

Analise ficheiros PE para extrair as DLL importadas, resolver nomes de funções e detetar importações suspeitas com classificação de gravidade. Suporta formatos PE32 (32 bits) e PE32+ (64 bits). Introduza bytes hexadecimais, carregue um ficheiro ou abra um exemplo. Privado, rápido e sem cadastro.

Import Address Table (IAT) Analyzer

Analyze PE files to extract imported DLLs, resolved function names, and detect suspicious imports. Supports both PE32 (32-bit) and PE32+ (64-bit) formats. Paste raw hex bytes or upload an .exe/.dll/.sys file.

Try examples:

Paste PE file hex bytes or upload an .exe/.dll file to analyze its Import Address Table. The tool will extract DLL dependencies, imported functions, and flag suspicious imports. All processing happens locally in your browser.

Por que usar o nosso Analisador de IAT?

  • Análise completa das importações PE: analise toda a estrutura PE, do cabeçalho DOS ao cabeçalho opcional e ao diretório de importações. Extraia cada DLL e função importada com resolução por ordinal ou por nome. Veja as entradas em bruto dos descritores de importação, as tabelas de pesquisa e os valores da tabela hint/name numa vista hierárquica clara.
  • Deteção de importações suspeitas: sinaliza automaticamente importações de funções suspeitas e perigosas habitualmente associadas a malware, packers e ferramentas de segurança. As categorias incluem manipulação de processos, atividade de rede, injeção de código, registo de teclas, anti-depuração, evasão do sistema de ficheiros e mecanismos de persistência.
  • Entrada por vários métodos: cole os bytes hexadecimais em bruto de um ficheiro PE, carregue um ficheiro .exe/.dll/.sys ou abra um dos exemplos incluídos. O analisador lida com formatos de 32 bits (PE32) e 64 bits (PE32+), valida a magia DOS (MZ) e a assinatura PE e comunica os erros de análise com clareza.
  • Detalhes dos sinais e resultados exportáveis: consulte o desdobramento completo dos sinais: DLL importadas com contagem de funções, funções individuais com detalhes de ordinal, hint e nome, avisos de importações suspeitas com níveis de gravidade e dados estruturais da IAT, como o número de descritores de importação e o total de símbolos importados. Copie o relatório completo para documentação.

O que é a tabela de endereços de importação (IAT)?

A tabela de endereços de importação (IAT) é uma estrutura essencial do formato Portable Executable (PE) usado pelos executáveis, DLL e controladores do Windows. Indica ao carregador do Windows que funções de que DLL o executável precisa em tempo de execução. Quando um ficheiro PE é carregado, o carregador do Windows resolve cada importação procurando o endereço da função na DLL correspondente e escrevendo esse endereço na IAT. Este mecanismo permite que os executáveis chamem funções da API do Windows sem conhecer os seus endereços em tempo de compilação. A IAT é armazenada como uma matriz de estruturas IMAGE_THUNK_DATA, cada uma apontando para uma estrutura IMAGE_IMPORT_BY_NAME (importação por nome) ou contendo um valor ordinal (importação por ordinal).

Como funciona o diretório de importações PE

  1. Cabeçalho DOS: todos os ficheiros PE começam com um cabeçalho DOS MZ (bytes mágicos 0x4D 0x5A). O campo e_lfanew, no deslocamento 0x3C, aponta para a assinatura PE.
  2. Cabeçalho PE e cabeçalho opcional: depois da assinatura PE (0x50450000), o cabeçalho de ficheiro COFF e o cabeçalho opcional descrevem a disposição do ficheiro. A matriz de diretórios de dados do cabeçalho opcional contém uma entrada para o diretório de importações (índice 1).
  3. Descritores de importação: cada DLL importada tem uma estrutura IMAGE_IMPORT_DESCRIPTOR que contém OriginalFirstThunk (RVA da tabela de pesquisa de importações), Name (RVA da cadeia com o nome da DLL) e FirstThunk (RVA da IAT - tabela de thunks).
  4. Tabelas de thunks e resolução de nomes: cada entrada de thunk é uma importação por ordinal (bit alto ativo, 16 bits baixos = número do ordinal) ou uma RVA para uma estrutura IMAGE_IMPORT_BY_NAME que contém um hint (2 bytes) e uma cadeia com o nome da função.

Categorias e sinais de importações suspeitas

  • Manipulação de processos: OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ReadProcessMemory - indícios de injeção de código ou manipulação de memória.
  • Atividade de rede: InternetOpen, URLDownloadToFile, WinHttpOpen, socket, connect, send - sugerem comunicação de rede ou descarga de payloads.
  • Evasão do sistema de ficheiros: SetFileAttributesA (HIDDEN), MoveFileEx (eliminação diferida), DeleteFileA, ReplaceFile - comuns em rotinas de limpeza de malware.
  • Persistência e execução: RegSetValueEx, CreateService, CreateProcess, WinExec, ShellExecute - indícios de mecanismos de autorun ou criação de processos.
  • Anti-depuração: IsDebuggerPresent, NtQueryInformationProcess, OutputDebugString, CheckRemoteDebuggerPresent - usados para detetar ambientes de análise.
  • Registo de teclas e captura de entrada: SetWindowsHookEx, GetAsyncKeyState, GetForegroundWindow, GetWindowText - sugerem funcionalidade de captura de teclas ou janelas.

Privacidade e segurança

Esta ferramenta funciona inteiramente no seu navegador com JavaScript do lado do cliente. Os seus ficheiros PE, a entrada hexadecimal e os resultados da análise nunca são carregados para nenhum servidor, guardados em qualquer base de dados ou transmitidos pela rede. Toda a análise - validação do cabeçalho DOS, verificação da assinatura PE, percurso do diretório de importações, resolução das tabelas de thunks, análise das tabelas de nomes e deteção de importações suspeitas - é executada localmente no seu dispositivo. Não há chamadas a API, rastreamento analítico, cookies nem recolha de dados de qualquer tipo. Isto torna-a totalmente segura para analisar binários proprietários, amostras de malware ou executáveis sensíveis.

Perguntas frequentes

A IAT é uma estrutura dos ficheiros PE do Windows que lista todas as funções que o executável importa de DLL externas. Analisá-la revela de que API do Windows depende um binário, ajudando os investigadores de segurança a compreender as capacidades do malware, os programadores a depurar problemas de dependências e os engenheiros reversos a mapear a funcionalidade do binário sem o executar.

O analisador lê os bytes em bruto e percorre a estrutura PE padrão: valida o cabeçalho DOS MZ, localiza a assinatura PE através de e_lfanew, analisa o cabeçalho de ficheiro e o cabeçalho opcional, localiza o diretório de importações a partir dos diretórios de dados e percorre os descritores de importação. Para cada descritor resolve o nome da DLL e percorre as tabelas de thunks para extrair nomes de funções ou importações por ordinal.

O analisador sinaliza as importações com base na sua função e nos padrões comuns de abuso. VirtualAllocEx + WriteProcessMemory + CreateRemoteThread sugere injeção de processos. InternetOpen + URLDownloadToFile sugere descarga de payloads. RegSetValueEx + CreateService indica persistência baseada no registo. A base de dados cobre mais de 100 API do Windows em categorias como manipulação de processos, atividade de rede, injeção de código, registo de teclas, anti-depuração e elevação de privilégios.

Sim. O analisador deteta o campo Magic do cabeçalho opcional: 0x10B indica PE32 (32 bits) e 0x20B indica PE32+ (64 bits). Os tamanhos das estruturas são ajustados automaticamente, incluindo o tamanho das entradas de thunk (4 bytes para PE32 e 8 bytes para PE32+). Toda a análise do diretório de importações, o percurso de thunks e a resolução de nomes funcionam de forma idêntica nos dois formatos.

Pode colar bytes hexadecimais em bruto (separados por espaços ou contínuos), carregar um ficheiro PE (.exe, .dll, .sys, .ocx, .scr, .cpl) do seu computador ou abrir uma das estruturas PE de exemplo incluídas. Os ficheiros carregados são lidos como ArrayBuffer e convertidos em matrizes de bytes para análise: o ficheiro nunca sai do seu dispositivo.

Uma importação por ordinal identifica uma função pela sua posição numérica na tabela de exportações da DLL em vez do nome. As importações por ordinal resolvem-se ligeiramente mais rápido e são comuns em DLL antigas ou em código ofuscado. O malware usa por vezes importações por ordinal como técnica anti-análise para ocultar que funções são chamadas na inspeção estática.

Absolutamente. O Analisador de IAT funciona inteiramente no seu navegador. Os seus ficheiros PE, a entrada hexadecimal e os resultados da análise nunca são carregados para nenhum servidor, guardados em qualquer base de dados ou transmitidos pela rede. Toda a análise PE, a resolução de importações e a deteção de importações suspeitas são executadas localmente no seu dispositivo, sem chamadas a API, analítica ou recolha de dados.

Sim - 100% grátis, sem cadastro, sem conta e sem limites de utilização. Analise quantos ficheiros PE precisar, tantas vezes quantas quiser. Não há níveis premium, custos ocultos nem limites de frequência. A ferramenta funciona inteiramente no seu navegador: os seus dados nunca saem do seu dispositivo.