Pular para o conteúdo
Aback Tools Logo

Deteção de Packer: Analisador de Ficheiros PE

Analise ficheiros PE para detetar mais de 50 packers, protetores, cryptors e ofuscadores. Carregue qualquer ficheiro .exe ou .dll (ou cole dados hexadecimais) para uma análise instantânea que inclui análise completa do cabeçalho PE, exame da tabela de secções, pontuação de entropia e identificação de packers com classificação de gravidade. Todo o processamento é local e privado.

PE Packer Detection & File Analyzer
Upload any PE file (.exe, .dll) or paste hex data to analyze its structure and detect 50+ packers, protectors, cryptors, and obfuscators. Results include section analysis, entropy scores, and severity-rated packer identification.

Upload a PE file (.exe, .dll) or paste hex data to begin analysis.

The Packer Detection: PE File Analyzer scans headers, sections, and entropy to identify 50+ packers, protectors, and obfuscators.

Por que usar o nosso Detetor de Packers PE?

  • Base de assinaturas de mais de 50 packers: regras de deteção completas que cobrem todos os principais packers, protetores, cryptors e ofuscadores - de UPX, ASPack e Armadillo a Themida, VMProtect, Enigma e MPRESS. As assinaturas são comparadas com cabeçalhos PE, nomes de secção, padrões do ponto de entrada e características estruturais.
  • Análise profunda da estrutura PE: análise completa do ficheiro PE: cabeçalho DOS, assinatura PE, cabeçalho COFF, cabeçalho opcional (PE32/PE32+) e tabela de secções completa com nome, tamanho virtual, tamanho em bruto, endereço virtual e flags de características. Cada detalhe estrutural é extraído e analisado à procura de indicadores de packers.
  • Deteção por entropia e heurística: além da correspondência de assinaturas, o analisador calcula a entropia de Shannon por secção e aplica regras heurísticas: secções RWX (leitura + escrita + execução), número suspeitosamente reduzido de secções e regiões com entropia anormalmente alta - todos fortes indícios de empacotamento que complementam a deteção por assinatura.
  • Análise 100% privada no navegador: toda a análise PE, a correspondência de assinaturas, o cálculo de entropia e a análise heurística são executados inteiramente no seu navegador. Os seus ficheiros e dados nunca saem do seu dispositivo. Sem carregamentos, sem processamento em servidores e sem cadastro. Exporte relatórios de análise em texto simples para os seus registos.

Casos de uso comuns do Detetor de Packers PE

  • Análise e triagem de malware: identifique que packer ou protetor foi usado para ofuscar uma amostra de malware. Conhecer o packer (UPX, ASPack, VMProtect, Themida) determina a estratégia de desempacotamento, as ferramentas e a abordagem de análise necessárias para a engenharia reversa.
  • Forense de executáveis: analise ficheiros binários desconhecidos para determinar se estão empacotados, protegidos ou ofuscados. O Analisador de Ficheiros PE revela esquemas de proteção multicamada e características estruturais suspeitas que justificam investigação adicional.
  • Verificação de proteção de software: verifique se a sua própria proteção de software (Enigma, Themida, VMProtect) está aplicada corretamente analisando executáveis protegidos. Confirme que as assinaturas esperadas estão presentes e que as camadas de proteção estão bem configuradas.
  • Preparação para engenharia reversa: antes de analisar um binário empacotado, analise-o para saber com o que está a lidar. Cada packer exige desempacotadores e abordagens diferentes - o Analisador de Ficheiros PE dá o primeiro passo crítico em qualquer fluxo de engenharia reversa.
  • Resposta a incidentes e caça a ameaças: durante incidentes de segurança, analise rapidamente executáveis suspeitos para identificar packers e protetores conhecidos. Acelere a triagem classificando ficheiros com base no método de proteção e no nível de gravidade.
  • Investigação académica e CTF: estude a evolução dos packers analisando binários históricos e modernos. Essencial em desafios de engenharia reversa de Capture The Flag (CTF), onde identificar o packer é o primeiro passo para resolver o desafio.

O que é um packer ou protetor PE?

Um packer PE é uma ferramenta que comprime ou cifra um ficheiro Portable Executable (PE) - o formato executável padrão no Windows (.exe, .dll, .sys) - e o envolve num pequeno stub de descompressão que restaura o código original em memória em tempo de execução. Um protetor acrescenta camadas de anti-depuração, anti-adulteração, anti-despejo e ofuscação de código sobre o empacotamento. Os packers comuns incluem UPX, ASPack e MPRESS, enquanto os protetores avançados incluem VMProtect, Themida, Enigma e Obsidium.

Como funciona o Analisador de Ficheiros PE

  1. Carregue ou cole o seu ficheiro PE - a ferramenta aceita ficheiros .exe, .dll, .sys, .ocx, .scr e .cpl, ou dados PE codificados em hexadecimal colados diretamente na área de texto.
  2. Análise completa da estrutura PE: o analisador lê o cabeçalho DOS, localiza a assinatura PE no deslocamento 0x3C, analisa o cabeçalho de ficheiro COFF (tipo de máquina, número de secções, marca temporal) e processa o cabeçalho opcional (magia PE32 ou PE32+, ponto de entrada, base da imagem, subsistema). Cada secção da tabela de secções é extraída com nome, tamanho/endereço virtual, tamanho/deslocamento em bruto e flags de características.
  3. Deteção multicamada: o motor aplica três abordagens de deteção complementares em simultâneo: (1) deteção por assinatura que compara nomes de secção e padrões com mais de 50 perfis de packers conhecidos, (2) análise de entropia que calcula a entropia de Shannon por secção para identificar regiões cifradas ou comprimidas, e (3) análise heurística que sinaliza anomalias estruturais como secções RWX, número suspeitosamente reduzido de secções ou padrões invulgares no ponto de entrada.

Métodos de deteção explicados

  • Deteção por assinatura: o motor de deteção principal compara nomes de secção (UPX0, .vmp0, MPRESS1, .themida), padrões do stub DOS e características estruturais com uma base de dados de mais de 50 perfis conhecidos de packers, protetores, cryptors e ofuscadores. Cada assinatura inclui uma classificação de gravidade (de Info a Crítica), classificação por categoria e descrição detalhada.
  • Análise de entropia: a entropia de Shannon mede a aleatoriedade dos dados de cada secção. O código executável normal costuma pontuar 4,0-6,0 bits/byte. As secções de packer cifradas ou comprimidas pontuam 6,5-8,0 bits/byte. O analisador calcula a entropia de cada secção e sinaliza as que têm valores anormalmente altos - um forte indicador de empacotamento ou cifra.
  • Indicadores heurísticos: anomalias estruturais que sugerem empacotamento mesmo sem correspondência de assinatura: secções RWX (código executável gravável, raro em executáveis normais), secções com características suspeitas, número invulgarmente reduzido de secções (ficheiros empacotados costumam comprimir muitas secções em 1 a 3) e pontos de entrada localizados em secções inesperadas.

Privacidade, limitações e boas práticas

O Detetor de Packers PE processa todos os ficheiros e dados inteiramente no seu navegador com JavaScript. Nenhum dado é alguma vez carregado para qualquer servidor, guardado em qualquer base de dados ou partilhado com terceiros. No entanto, a deteção por assinatura tem limitações inerentes: os packers podem ser personalizados para evadir assinaturas, os packers personalizados ou proprietários não têm assinaturas conhecidas e os packers polimórficos alteram as assinaturas a cada uso. Para melhores resultados, combine o Detetor de Packers PE com análise de entropia, análise comportamental e engenharia reversa manual para obter uma visão completa de qualquer executável suspeito.

Perguntas frequentes

Um packer PE (Portable Executable) é uma ferramenta que comprime ou cifra um ficheiro executável (.exe, .dll) e o envolve num pequeno stub de descompressão. Quando o executável empacotado corre, o stub descomprime ou desencripta o código original em memória e transfere-lhe a execução. O empacotamento reduz o tamanho do ficheiro e, combinado com cifra, dificulta a engenharia reversa. Os protetores vão mais longe, acrescentando camadas anti-depuração, anti-despejo e virtualização de código.

O analisador inclui mais de 50 regras de deteção que cobrem uma ampla gama de packers, protetores, cryptors e ofuscadores. Inclui packers de compressão (UPX, ASPack, MPRESS, PEtite, FSG), protetores avançados (Themida, VMProtect, Enigma, Armadillo, Obsidium), packers de cifra (Morphine, RPCrypt, Krypton), ofuscadores de .NET (ConfuserEx, Dotfuscator, Obfuscar, SmartAssembly) e indicadores heurísticos (entropia elevada, secções RWX, reduzido número de secções).

Pode carregar ficheiros PE reais (.exe, .dll, .sys, .ocx, .scr, .cpl) diretamente com o botão de carregamento, ou colar dados binários em hexadecimal na área de texto. Ao carregar um ficheiro, o analisador lê os bytes em bruto e processa-os inteiramente no seu navegador. Também está disponível um ficheiro PE de exemplo integrado para demonstrar as capacidades da ferramenta.

Info — packers de compressão padrão com mínimas funções anti-análise (UPX, MPRESS, PKLite). Baixa — packers e protetores com anti-depuração básica (ASPack, NSPack, WinUpack). Média — protetores com ofuscação, anti-depuração e anti-despejo (AsProtect, Telock, PEtite com proteção). Elevada — protetores avançados com virtualização de código, anti-depuração forte e capacidades polimórficas (Themida, VMProtect, Armadillo, Enigma, Obsidium). Crítica — packers com técnicas de proteção anti-análise severas ou específicas de malware.

Sim. O analisador verifica as mais de 50 regras de deteção em simultâneo. Se um binário foi processado por vários packers (empacotamento ou proteção multicamada), cada camada é detetada de forma independente. Os resultados são ordenados por relevância e gravidade, e cada deteção mostra a evidência concreta que despoletou a correspondência. Os indicadores heurísticos (entropia elevada, secções RWX) também são apresentados junto às deteções por assinatura.

A deteção por assinatura é bastante precisa para packers conhecidos e não modificados. No entanto, os packers podem ser personalizados pelos utilizadores para alterar nomes de secção e assinaturas (prática chamada scrambled), e alguns oferecem modos polimórficos que alteram as assinaturas a cada uso. O analisador atenua isto combinando a correspondência de assinaturas com análise de entropia e deteção heurística: mesmo que uma assinatura seja alterada, as anomalias estruturais e a entropia elevada fornecem fortes indícios secundários de empacotamento.

A entropia de Shannon mede a aleatoriedade ou densidade de informação dos dados, expressa em bits por byte (0-8). O código executável não empacotado costuma pontuar 4,0-6,0 bits/byte, enquanto as secções empacotadas, cifradas ou comprimidas pontuam 6,5-8,0 bits/byte, porque os dados cifrados têm uma distribuição de bytes quase uniforme. O Analisador de Ficheiros PE calcula a entropia de cada secção e destaca as que têm entropia anormalmente alta: é um dos indicadores de empacotamento mais fiáveis, mesmo quando a deteção por assinatura falha.

Sim, absolutamente. Toda a análise PE, a correspondência de assinaturas, o cálculo de entropia e a análise heurística são executados inteiramente no seu navegador com JavaScript. Os ficheiros carregados, os dados hexadecimais colados, os resultados da análise e os relatórios de varrimento nunca saem do seu dispositivo. Nenhum dado é enviado para qualquer servidor, guardado em qualquer base de dados ou partilhado com terceiros. Não há limites de tamanho de ficheiro: a única restrição é a memória disponível do seu navegador.

Enquanto o Scanner de Assinaturas Binárias (BSS) faz correspondência de padrões ao estilo YARA sobre qualquer dado binário, o Detetor de Packers PE está especificamente otimizado para análise de ficheiros PE. Analisa toda a estrutura PE (cabeçalhos, tabela de secções, cabeçalho opcional), calcula entropia ao nível da secção, aplica regras heurísticas específicas de ficheiros PE e especializa-se na identificação de packers, protetores e ofuscadores. O Detetor de Packers PE fornece resultados mais ricos e acionáveis para análise PE, enquanto o BSS oferece uma correspondência de assinaturas mais ampla em qualquer formato binário.