Анализатор IAT
Анализируйте PE-файлы, чтобы извлекать импортируемые DLL, восстанавливать имена функций и выявлять подозрительные импорты с оценкой серьёзности. Поддерживаются форматы PE32 (32 бита) и PE32+ (64 бита). Введите hex-байты, загрузите файл или откройте пример. Приватно, быстро и без регистрации.
Analyze PE files to extract imported DLLs, resolved function names, and detect suspicious imports. Supports both PE32 (32-bit) and PE32+ (64-bit) formats. Paste raw hex bytes or upload an .exe/.dll/.sys file.
Paste PE file hex bytes or upload an .exe/.dll file to analyze its Import Address Table. The tool will extract DLL dependencies, imported functions, and flag suspicious imports. All processing happens locally in your browser.
Почему стоит использовать наш анализатор IAT?
- Полный разбор импортов PE: разбирается вся структура PE от заголовка DOS через дополнительный заголовок до каталога импорта. Извлекаются все импортируемые DLL и функции с разрешением по ординалу или имени. Видны необработанные записи дескрипторов импорта, таблицы поиска и значения таблицы hint/name в удобном иерархическом представлении.
- Обнаружение подозрительных импортов: автоматически помечаются подозрительные и опасные импорты функций, часто связанные с вредоносным ПО, упаковщиками и инструментами безопасности. Категории включают работу с процессами, сетевую активность, инъекцию кода, перехват нажатий, антиотладку, обход файловой системы и механизмы закрепления.
- Несколько способов ввода: вставьте необработанные hex-байты PE-файла, загрузите файл .exe/.dll/.sys или используйте встроенные примеры. Парсер обрабатывает и 32-битный (PE32), и 64-битный (PE32+) форматы, проверяет магию DOS (MZ) и сигнатуру PE и корректно сообщает об ошибках разбора.
- Детали сигналов и экспорт результатов: доступна полная разбивка сигналов: импортируемые DLL с числом функций, отдельные функции с деталями ординала, hint и имени, предупреждения о подозрительных импортах с уровнями серьёзности и структурные данные IAT, такие как число дескрипторов импорта и общее число импортируемых символов. Отчёт можно скопировать целиком.
Что такое таблица адресов импорта (IAT)?
Таблица адресов импорта (IAT) - ключевая структура формата Portable Executable (PE), используемого исполняемыми файлами, DLL и драйверами Windows. Она сообщает загрузчику Windows, какие функции из каких DLL нужны исполняемому файлу во время работы. При загрузке PE-файла загрузчик Windows разрешает каждый импорт, находя адрес функции в соответствующей DLL и записывая этот адрес в IAT. Этот механизм позволяет программам вызывать функции Windows API, не зная их адресов на этапе компиляции. IAT хранится как массив структур IMAGE_THUNK_DATA, каждая из которых либо указывает на структуру IMAGE_IMPORT_BY_NAME (импорт по имени), либо содержит значение ординала (импорт по ординалу).
Как работает каталог импорта PE
- Заголовок DOS: каждый PE-файл начинается с DOS-заголовка MZ (магические байты 0x4D 0x5A). Поле e_lfanew по смещению 0x3C указывает на сигнатуру PE.
- Заголовок PE и дополнительный заголовок: после сигнатуры PE (0x50450000) заголовок файла COFF и дополнительный заголовок описывают структуру файла. Массив каталогов данных дополнительного заголовка содержит запись каталога импорта (индекс 1).
- Дескрипторы импорта: каждая импортируемая DLL имеет структуру IMAGE_IMPORT_DESCRIPTOR с полями OriginalFirstThunk (RVA таблицы поиска импорта), Name (RVA строки имени DLL) и FirstThunk (RVA таблицы IAT - таблицы thunk).
- Таблицы thunk и восстановление имён: каждая запись thunk - это либо импорт по ординалу (старший бит установлен, младшие 16 бит - номер ординала), либо RVA на структуру IMAGE_IMPORT_BY_NAME с hint (2 байта) и строкой имени функции.
Категории и сигналы подозрительных импортов
- Работа с процессами: OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ReadProcessMemory - признаки инъекции кода или работы с памятью.
- Сетевая активность: InternetOpen, URLDownloadToFile, WinHttpOpen, socket, connect, send - указывают на сетевую коммуникацию или загрузку полезной нагрузки.
- Обход файловой системы: SetFileAttributesA (HIDDEN), MoveFileEx (отложенное удаление), DeleteFileA, ReplaceFile - характерны для очистки следов вредоносным ПО.
- Закрепление и запуск: RegSetValueEx, CreateService, CreateProcess, WinExec, ShellExecute - признаки автозапуска или создания процессов.
- Антиотладка: IsDebuggerPresent, NtQueryInformationProcess, OutputDebugString, CheckRemoteDebuggerPresent - используются для обнаружения сред анализа.
- Перехват нажатий и ввода: SetWindowsHookEx, GetAsyncKeyState, GetForegroundWindow, GetWindowText - указывают на перехват клавиатуры или окон.
Приватность и безопасность
Инструмент работает полностью в вашем браузере на клиентском JavaScript. Ваши PE-файлы, hex-ввод и результаты анализа никогда не загружаются на сервер, не сохраняются в базе данных и не передаются по сети. Вся обработка - проверка заголовка DOS, верификация сигнатуры PE, проход по каталогу импорта, разрешение таблиц thunk, разбор таблиц имён и обнаружение подозрительных импортов - выполняется локально на устройстве. Здесь нет обращений к API, аналитического отслеживания, cookie и сбора данных. Это делает инструмент полностью безопасным для анализа проприетарных бинарных файлов, образцов вредоносного ПО или чувствительных исполняемых файлов.
Часто задаваемые вопросы
IAT - это структура в PE-файлах Windows, которая перечисляет все функции, импортируемые исполняемым файлом из внешних DLL. Её анализ показывает, от каких Windows API зависит бинарный файл, помогая исследователям безопасности понимать возможности вредоносного ПО, разработчикам отлаживать проблемы зависимостей, а специалистам по обратной разработке - описать функциональность без запуска файла.
Анализатор читает необработанные байты и проходит по стандартной структуре PE: проверяет заголовок DOS MZ, находит сигнатуру PE через e_lfanew, разбирает заголовок файла и дополнительный заголовок, определяет каталог импорта из каталогов данных и перебирает дескрипторы импорта. Для каждого дескриптора восстанавливается имя DLL и проходятся таблицы thunk для извлечения имён функций или импортов по ординалу.
Анализатор помечает импорты по их функции и типичным схемам злоупотребления. VirtualAllocEx + WriteProcessMemory + CreateRemoteThread указывают на инъекцию в процесс. InternetOpen + URLDownloadToFile - на загрузку полезной нагрузки. RegSetValueEx + CreateService - на закрепление через реестр. База охватывает более 100 Windows API по категориям: работа с процессами, сетевая активность, инъекция кода, перехват нажатий, антиотладка и повышение привилегий.
Да. Анализатор определяет поле Magic дополнительного заголовка: 0x10B означает PE32 (32 бита), 0x20B - PE32+ (64 бита). Размеры структур подстраиваются автоматически, включая размер записей thunk (4 байта для PE32, 8 байт для PE32+). Разбор каталога импорта, проход по thunk и восстановление имён работают одинаково в обоих форматах.
Можно вставить необработанные hex-байты (через пробелы или сплошной строкой), загрузить PE-файл (.exe, .dll, .sys, .ocx, .scr, .cpl) с компьютера или открыть одну из встроенных примерных PE-структур. Загруженные файлы читаются как ArrayBuffer и преобразуются в массивы байтов для анализа - файл никогда не покидает устройство.
Импорт по ординалу идентифицирует функцию по её числовой позиции в таблице экспорта DLL, а не по имени. Такие импорты разрешаются немного быстрее и распространены в старых DLL или обфусцированном коде. Вредоносное ПО иногда использует импорты по ординалу как антианалитический приём, чтобы скрыть вызываемые функции при статическом анализе.
Безусловно. Анализатор IAT работает полностью в вашем браузере. Ваши PE-файлы, hex-ввод и результаты анализа никогда не загружаются на сервер, не сохраняются в базе данных и не передаются по сети. Весь разбор PE, разрешение импортов и обнаружение подозрительных импортов выполняются локально на устройстве без обращений к API, аналитики и сбора данных.
Да - 100 % бесплатно, без регистрации, без аккаунта и без ограничений по использованию. Анализируйте столько PE-файлов, сколько нужно, сколько угодно раз. Нет платных тарифов, скрытых платежей и ограничений частоты. Инструмент работает полностью в браузере - данные никогда не покидают устройство.