Pular para o conteúdo
Aback Tools Logo

Extrator e Analisador de Seção de Recursos PE

Extraia e analise recursos de arquivos PE online de graça. Nosso extrator de seção de recursos analisa arquivos .exe e .dll para extrair ícones, informações de versão e manifestos XML, além de detectar executáveis incorporados. Rápido, seguro e sem cadastro.

PE Resource Section Dumper & Analyzer
Upload a Windows PE file (.exe, .dll, .scr, .cpl) to dump and analyze its resource section. Extracts icons, version information, XML manifests, and detects embedded executables. All processing is done locally in your browser.
Upload a PE file to analyze its resources

Upload a PE File to Begin

Upload any Windows Portable Executable file (.exe, .dll, .scr, .cpl, .ocx) to extract and analyze embedded resources including icons, version information, XML manifests, and detect embedded executables.

Por que usar nosso extrator e analisador de seção de recursos PE?

  • Extração completa de recursos PE: o extrator analisa todo o formato Portable Executable para extrair cada entrada de recurso da seção .rsrc. Ele percorre a árvore do diretório de recursos, decodifica entradas nomeadas e baseadas em ID e apresenta uma visão hierárquica de todos os recursos incorporados, com seus tipos, tamanhos e pré-visualizações hexadecimais.
  • Árvore interativa do diretório de recursos: navegue pelo diretório de recursos em uma visualização de árvore recolhível que espelha a estrutura interna IMAGE_RESOURCE_DIRECTORY. Cada nó de tipo, nome e idioma é exibido com seu ID, tamanho e pré-visualização de dados. Navegue com facilidade por RT_ICON, RT_VERSION, RT_MANIFEST e dezenas de outros tipos de recursos.
  • Pré-visualização de ícones e decodificação de versão: extraia e visualize recursos de ícones (RT_GROUP_ICON e RT_ICON), renderizados em canvas com precisão de pixel. Os recursos de informações de versão (RT_VERSION) são decodificados em campos estruturados, incluindo versão do arquivo, nome do produto, empresa, copyright e sinalizadores de compatibilidade com o sistema operacional.
  • Detecção de executáveis incorporados e análise de segurança: o analisador verifica automaticamente cada recurso em busca de assinaturas PE incorporadas (cabeçalhos MZ + PE) para detectar executáveis ocultos, DLLs e cargas úteis liberadas por malware. Sinaliza seções suspeitas, destaca binários incorporados com detalhes de tamanho e gera um relatório de análise completo.

Casos de uso comuns do extrator de seção de recursos PE

  • Análise de malware e engenharia reversa: analistas de segurança usam o extrator para extrair e inspecionar componentes incorporados em executáveis suspeitos. O malware costuma armazenar cargas úteis, arquivos de configuração, dados criptografados e binários adicionais na seção .rsrc. O extrator revela executáveis ocultos e discrepâncias suspeitas de versão que podem indicar adulteração.
  • Forense digital e resposta a incidentes: durante a resposta a incidentes, o extrator ajuda a identificar documentos armados e instaladores trojanizados ao revelar executáveis incorporados e estruturas de recursos anormais. Analistas forenses podem cruzar strings de versão, recursos de ícones e dados de manifesto com assinaturas de malware conhecidas para montar uma cadeia de evidências.
  • Verificação de integridade e autenticidade de software: confirme que os arquivos executáveis contêm os recursos esperados extraindo e inspecionando todos os dados incorporados. Compare as informações de versão extraídas, as strings de copyright e as impressões digitais de ícones com a distribuição oficial para detectar binários reempacotados ou adulterados. Identifique manifestos ausentes ou metadados de versão alterados.
  • Análise de empacotadores e protetores de executáveis: executáveis empacotados costumam ter padrões reconhecíveis na seção de recursos. O extrator revela quando uma seção de recursos legítima foi comprimida, criptografada ou substituída por um stub de empacotador. Analistas podem usar a análise de recursos para classificar empacotadores como UPX, ASPack, Themida e VMProtect pela sua pegada de recursos.
  • Pesquisa de vulnerabilidades e desenvolvimento de exploits: pesquisadores inspecionam recursos PE para identificar características específicas de versão, manifestos incorporados com requisitos de nível de execução e recursos de ícones que ajudam a identificar versões de software. A extração estruturada das informações de versão facilita correlacionar CVEs com versões de build específicas.
  • Ensino e treinamento do formato de arquivo PE: estudantes que aprendem o formato PE do Windows podem ver a estrutura do diretório de recursos em primeira mão. A visualização em árvore interativa mapeia diretamente as estruturas IMAGE_RESOURCE_DIRECTORY, IMAGE_RESOURCE_DIRECTORY_ENTRY e IMAGE_RESOURCE_DATA_ENTRY descritas na especificação oficial do PE. A análise dos cabeçalhos de seção reforça os conceitos dos cursos de engenharia reversa.

O que é a seção .rsrc do PE?

A seção .rsrc (seção de recursos) é um diretório de dados padronizado dentro dos arquivos Portable Executable (PE) do Windows. Ela armazena todos os recursos incorporados de que um aplicativo precisa em tempo de execução, organizados em uma hierarquia IMAGE_RESOURCE_DIRECTORY de três níveis: Tipo (por exemplo, RT_ICON, RT_VERSION), Nome/ID (identificador exclusivo de cada recurso) e Idioma (variantes específicas de cada localidade). A especificação PE define mais de 30 tipos de recursos padrão, de ícones e cursores a metadados de versão e manifestos XML. O extrator de seção de recursos navega por essa hierarquia e apresenta cada entrada em uma visualização de árvore navegável com metadados detalhados.

Como funciona nosso extrator de seção de recursos PE

  1. Envie seu arquivo PE: selecione qualquer arquivo .exe, .dll, .scr, .cpl, .ocx, .sys ou .efi para análise. O extrator lê os dados binários brutos diretamente no seu navegador, sem envio a servidor - todo o processamento é local.
  2. Análise dos cabeçalhos PE: a ferramenta analisa o cabeçalho DOS para localizar o deslocamento e_lfanew, valida a assinatura PE, lê o IMAGE_FILE_HEADER para obter o tipo de máquina e o número de seções e depois enumera todos os cabeçalhos de seção para encontrar a seção .rsrc pelo nome. Ela também inspeciona o cabeçalho opcional em busca de informações de subsistema e ponto de entrada.
  3. Percorrimento do diretório de recursos: partindo do IMAGE_RESOURCE_DIRECTORY raiz, a ferramenta percorre recursivamente todas as entradas, resolve recursos nomeados e baseados em ID, segue os ponteiros IMAGE_RESOURCE_DATA_ENTRY até os dados brutos e monta uma árvore completa de cada recurso com seu tipo, identificador, tamanho e pré-visualização hexadecimal. Strings de versão, dados de pixels de ícones e manifestos XML são decodificados e apresentados em visualizações estruturadas.

Tipos de recursos que você pode extrair

  • RT_ICON e RT_GROUP_ICON (3, 14): ícones do aplicativo em vários tamanhos e profundidades de cor. O extrator obtém os dados de pixels e renderiza cada ícone como imagem de pré-visualização diretamente no seu navegador.
  • RT_VERSION (16): metadados de versão estruturados, incluindo versão do arquivo, nome do produto, empresa, copyright, idioma e sinalizadores de compatibilidade com o sistema operacional. Decodificados em campos legíveis a partir da estrutura VS_FIXEDFILEINFO.
  • RT_MANIFEST (24): manifestos de assembly XML que especificam o nível de execução (asInvoker/highestAvailable/requireAdministrator), dependências e configurações de compatibilidade. O extrator exibe o XML bruto e sinaliza manifestos assinados.
  • RT_BITMAP (2), RT_CURSOR (1), RT_MENU (4), RT_DIALOG (5) e mais: todos os tipos de recursos padrão são identificados e exibidos na árvore com seus tamanhos brutos e pré-visualizações hexadecimais. O extrator lida com qualquer tipo de recurso definido na especificação da API Win32.

Privacidade, segurança e notas de uso

O Extrator de Seção de Recursos PE processa todos os arquivos inteiramente no seu navegador com JavaScript. Nenhum dado de arquivo é enviado a qualquer servidor, armazenado em qualquer banco de dados ou compartilhado com terceiros. Não há limite de tamanho de arquivo além do que seu navegador pode suportar - arquivos com mais de 500 MB podem demorar mais para processar, mas nunca sairão do seu dispositivo. Toda a análise de PE, extração de recursos, renderização de ícones e decodificação de strings de versão acontecem localmente. Exporte relatórios de análise em JSON para compartilhar descobertas com sua equipe ou guardá-los para seus registros.

Perguntas frequentes

A seção .rsrc de um arquivo Portable Executable (PE) do Windows armazena todos os recursos incorporados de que um aplicativo precisa em tempo de execução: ícones, metadados de versão, manifestos XML, cursores, bitmaps, modelos de caixa de diálogo, tabelas de strings e muito mais. Ela é organizada em uma hierarquia de diretórios de três níveis (Tipo, Nome, Idioma) definida na especificação PE. O extrator de seção de recursos analisa essa estrutura e apresenta todas as entradas em uma visualização de árvore interativa.

O extrator de seção de recursos consegue extrair e analisar todos os tipos de recursos Win32 padrão, incluindo RT_ICON (ícones do aplicativo), RT_GROUP_ICON (grupos de ícones com várias resoluções), RT_VERSION (metadados de versão do arquivo), RT_MANIFEST (manifestos de assembly XML), RT_BITMAP, RT_CURSOR, RT_MENU, RT_DIALOG, RT_STRING, RT_HTML, RT_RCDATA e muitos outros. Cada recurso é exibido com seu tipo, identificador, tamanho e pré-visualização de dados em hexadecimal.

Sim, o extrator de seção de recursos PE verifica automaticamente cada recurso em busca de assinaturas PE incorporadas (cabeçalho MZ seguido de assinatura PE no deslocamento correto). Quando um executável incorporado é encontrado, ele é sinalizado com um aviso destacado que mostra o nome, o tipo e o tamanho do recurso. Essa técnica é muito usada por malware para liberar binários, DLLs ou cargas úteis adicionais durante a execução.

Sim, o extrator de seção de recursos é totalmente compatível com os formatos PE32 (32 bits) e PE32+ (64 bits). A ferramenta detecta automaticamente a magia do cabeçalho opcional (0x10b para PE32, 0x20b para PE32+) e ajusta a análise de acordo. Todos os tipos de máquina são compatíveis, incluindo as arquiteturas x86, x86-64, ARM32, ARM64 e Itanium.

Com certeza. Toda a análise do arquivo PE, a extração de recursos, a renderização de ícones e a decodificação de strings de versão acontecem localmente no seu navegador com JavaScript. Seus arquivos nunca são enviados a nenhum servidor, armazenados em nenhum banco de dados nem transmitidos pela rede. Você pode analisar com segurança binários confidenciais, software proprietário ou amostras sensíveis de malware, sem qualquer preocupação com privacidade.

Os recursos de versão (RT_VERSION) seguem o formato da estrutura VS_FIXEDFILEINFO. O extrator obtém a versão do arquivo (maior.menor), os sinalizadores do arquivo (Debug, Prerelease, Patched, PrivateBuild, SpecialBuild), o sistema operacional do arquivo (Win32, Win64, WinCE etc.) e o tipo de arquivo (Aplicativo, DLL, Driver). As entradas StringFileInfo, como CompanyName, FileDescription, ProductName, LegalCopyright e OriginalFilename, são decodificadas de UTF-16 LE para texto legível.

Um recurso RT_MANIFEST contém um manifesto de assembly XML que informa ao Windows como o aplicativo deve ser executado. Ele especifica o nível de execução solicitado (asInvoker, highestAvailable ou requireAdministrator), as versões do Windows compatíveis por meio de seções de compatibilidade e os assemblies dependentes. O extrator exibe o conteúdo XML bruto e sinaliza manifestos que contêm referências de assinatura Authenticode.

Sim, o extrator de seção de recursos PE oferece duas opções de exportação: Copiar relatório gera um resumo em texto simples com as informações do cabeçalho PE, a contagem de recursos, as strings de versão e os avisos de executáveis incorporados. Exportar JSON cria um arquivo JSON estruturado com todos os dados analisados para uso posterior em outras ferramentas.

O malware costuma abusar da seção de recursos de várias formas: incorporar cargas úteis criptografadas ou comprimidas como RT_RCDATA, esconder executáveis secundários em tipos de recursos personalizados, usar seções de recursos anormalmente grandes para ocultar dados, remover informações de versão autênticas para evadir a detecção e usar recursos de ícones falsos que parecem legítimos. O extrator ajuda a revelar todas essas técnicas.