Pular para o conteúdo
Aback Tools Logo

Analisador de nome e características da seção

Analise cabeçalhos de seção PE/ELF para detectar nomes de seção fora do padrão, violações W^X, anomalias de entropia, seções padrão ausentes e mais de 70 assinaturas conhecidas de empacotadores/protetores, incluindo UPX, Themida, VMProtect, ASPack e MPRESS. Obtenha uma pontuação abrangente de ofuscação com anomalias priorizadas e recomendações de desofuscação. Todo o processamento é local e privado.

Section Name & Characteristics Analyzer
Analyze PE/ELF section headers to detect non-standard names, W^X violations, entropy anomalies, missing standard sections, and known packer/protector signatures. Choose a preset below to see the analyzer in action.

Choose a Preset Example:

Select a preset example above to analyze PE/ELF section headers for obfuscation indicators.

The analyzer checks for non-standard names, W^X violations, entropy anomalies, and known packer signatures.

Características

Análise abrangente da seção PE/ELF projetada para engenheiros reversos e analistas de malware

  • Análise de nome de seção: compare nomes de seção com bancos de dados extensos de nomes de seção PE (.text,.rdata,.rsrc) e ELF (.text,.rodata,.bss) padrão. Sinaliza nomes não padrão e corresponde a mais de 70 assinaturas de empacotadores/protetores conhecidos, incluindo UPX, Themida, VMProtect, ASPack e MPRESS.
  • Detecção de violação W^X: detecta automaticamente seções com permissões WRITE e EXECUTE — um forte indicador de descompactação em tempo de execução. Sinaliza combinações perigosas de sinalizadores que violam o princípio de segurança W^X (Write XOR Execute) comumente explorado por packers.
  • Detecção de anomalia de entropia: calcule a entropia de Shannon para cada seção para detectar conteúdo criptografado ou compactado. Seções com entropia acima de 7,0 bits/byte em locais não padrão sugerem cargas criptografadas/empacotadas. Anomalias de baixa entropia sinalizam seções de stub preenchidas com zero.
  • Pontuação e relatórios abrangentes: obtenha uma pontuação geral de ofuscação (limpo, suspeito, provavelmente compactado, fortemente ofuscado) com análise detalhada por seção. Visualize anomalias priorizadas, recomendações personalizadas de desofuscação e relatórios de texto exportáveis ​​para documentação.

Casos de uso

Como profissionais e analistas de segurança usam o Section Name & Characteristics Analyzer

O que são cabeçalhos de seção?

Os cabeçalhos de seção são estruturas de metadados em arquivos PE (Portable Executable) e ELF (Executable and Linkable Format) que descrevem cada seção do binário. Eles contêm o nome da seção, endereço virtual, tamanho, deslocamento do arquivo e sinalizadores de permissão. Os compiladores padrão usam nomes de seção previsíveis (.text,.data,.rdata) com sinalizadores apropriados, tornando os desvios desses padrões indicadores significativos de ofuscação.

O Princípio W^X

W^X (Write XOR Execute) é um princípio de proteção de memória que afirma que nenhuma página de memória deve ser gravável e executável simultaneamente. O código compilado legítimo possui seções separadas.text (executar) e.data (gravar). Packers e protetores frequentemente violam isso criando seções com sinalizadores WRITE e EXECUTE para suportar descompactação e descriptografia de código de tempo de execução.

Entropia e embalagem

A entropia de Shannon mede a densidade de informação do conteúdo de uma seção. As seções de código padrão normalmente têm entropia entre 4,0-6,0 bits/byte. Seções criptografadas ou compactadas (características de compactadores como UPX, Themida, VMProtect) geralmente mostram entropia acima de 7,0 bits/byte. Entropia extremamente baixa (abaixo de 1,0) em seções não triviais sugere stub preenchido com zero ou código de descompactação.

Seções padrão versus personalizadas

Compiladores padrão (MSVC, GCC, Clang) produzem um conjunto previsível de seções com nomes convencionais. Qualquer desvio – nomes incomuns, seções críticas ausentes (.text,.data), seções extras fora do padrão ou seções reordenadas – merece investigação. Nossa ferramenta mantém bancos de dados de nomes de seções PE e ELF padrão, além de uma lista abrangente de mais de 70 nomes de seções de obturadores/protetores conhecidos para identificação automática.

Perguntas frequentes

Um cabeçalho de seção são metadados que descrevem uma seção específica (bloco contíguo) de um arquivo binário. Cada cabeçalho de seção contém o nome da seção (por exemplo, .text, .data), endereço virtual onde carrega na memória, tamanho na memória e no disco, deslocamento do arquivo e sinalizadores de permissão (READ, WRITE, EXECUTE). Os formatos PE (Windows) e ELF (Linux) organizam seu código e dados em seções para carregamento e gerenciamento de memória eficientes.

W^X (Write XOR Execute) é um princípio de segurança que afirma que nenhuma região da memória deve ser gravável e executável ao mesmo tempo. Uma violação W^X ocorre quando uma seção possui sinalizadores de permissão WRITE e EXECUTE. Isso é extremamente suspeito porque binários compilados legítimos mantêm o código (.text, somente execução) separado dos dados (.data, leitura-gravação). Packers como UPX e Themida criam seções W ^ X para descompactar ou descriptografar código em tempo de execução.

Os empacotadores usam nomes de seção distintos que o analisador detecta automaticamente: UPX usa UPX0/UPX1/UPX2, Themida usa .themida/.tagg, VMProtect usa .vmp0/.vmp1/.vmp2, ASPack usa .aspack/.adata, MPRESS usa .MPRESS1/.MPRESS2, Enigma usa .enigma/.enigma1/.enigma2 e PETite usa .petext/.pdata. Nossa ferramenta verifica um banco de dados de mais de 70 nomes de seções de empacotadores conhecidos.

A entropia de Shannon (0-8 bits/byte) mede a densidade de informação do conteúdo de uma seção. As seções de código padrão têm entropia entre 4,0-6,0 bits/byte. Seções criptografadas ou compactadas normalmente excedem 7,0 bits/byte — um forte indicador de empacotamento ou criptografia. Entropia extremamente baixa (abaixo de 1,0) em uma seção não trivial sugere código stub ou uma seção não inicializada preenchida em tempo de execução.

Isso é normal para seções .bss (dados não inicializados), mas suspeito para outras seções. Isso significa que a seção ocupa espaço na memória, mas nenhum dado no disco – o carregador a preenche com zero em tempo de execução. Os empacotadores usam esta técnica: UPX0 normalmente tem raw_size=0, mas um virtual_size grande. Os dados reais compactados são armazenados em outra seção (UPX1) e descompactados neste espaço preenchido com zero em tempo de execução.

A pontuação varia de 0 à contagem total de seções x 10. Cada anomalia adiciona pontos: nomes de seções não padrão (+4), assinaturas de packers conhecidas (+10), violações W ^ X (+8), seções críticas ausentes como .text (+10), anomalias de alta entropia (+5-8) e tamanhos incomuns (+3). O rótulo final categoriza: Limpo (0-15%), Suspeito (15-35%), Provavelmente Empacotado (35-60%) e Fortemente Ofuscado (60%+).

As seções PE padrão incluem: .text (código executável), .rdata (dados somente leitura), .data (dados de leitura e gravação), .pdata (manipuladores de exceção), .rsrc (recursos), .reloc (relocações), .tls (armazenamento local de thread), .edata (dados de exportação), .idata (dados de importação), .debug (símbolos de depuração) e .bss (dados não inicializados). Cada um tem uma finalidade bem definida no formato Windows PE.

As seções ELF padrão incluem: .text, .data, .bss, .rodata (dados somente leitura), .plt (tabela de ligação de procedimento), .got (tabela de deslocamento global), .dynsym (símbolos dinâmicos), .dynstr (strings dinâmicas), .init/.fini (inicialização/finalização), .eh_frame/.eh_frame_hdr (tratamento de exceções), .comment, .note.* seções, .gnu.hash, .gnu.version e .shstrtab (tabela de strings de cabeçalho de seção).

Sim. A ferramenta oferece suporte aos formatos PE e ELF com bancos de dados separados de nomes de seções padrão. A análise PE inclui seções específicas do Windows, como .edata, .idata, .rsrc, .reloc e .tls. A análise ELF inclui seções específicas do Linux como .plt, .got, .dynamic, .eh_frame, .init_array e .gnu.hash.

Sim, completamente. O analisador de nomes de seção é executado inteiramente em seu navegador — nenhum arquivo é carregado em nenhum servidor. Os exemplos predefinidos estão integrados à ferramenta. Se você quiser analisar um binário real, você deve extrair os cabeçalhos das seções manualmente e inserir os dados localmente. Todo o processamento permanece na sessão do seu navegador, sem solicitações de rede.