Перейти к содержимому
Aback Tools Logo

Определение упаковщиков: анализатор PE-файлов

Анализируйте PE-файлы, чтобы распознавать более 50 упаковщиков, протекторов, шифровальщиков и обфускаторов. Загрузите любой файл .exe или .dll (или вставьте hex-данные) для мгновенного анализа с полным разбором заголовка PE, изучением таблицы секций, оценкой энтропии и определением упаковщика с оценкой серьёзности. Вся обработка локальна и приватна.

PE Packer Detection & File Analyzer
Upload any PE file (.exe, .dll) or paste hex data to analyze its structure and detect 50+ packers, protectors, cryptors, and obfuscators. Results include section analysis, entropy scores, and severity-rated packer identification.

Upload a PE file (.exe, .dll) or paste hex data to begin analysis.

The Packer Detection: PE File Analyzer scans headers, sections, and entropy to identify 50+ packers, protectors, and obfuscators.

Почему стоит использовать наш детектор упаковщиков PE?

  • База сигнатур более 50 упаковщиков: комплексные правила обнаружения охватывают все основные упаковщики, протекторы, шифровальщики и обфускаторы - от UPX, ASPack и Armadillo до Themida, VMProtect, Enigma и MPRESS. Сигнатуры сопоставляются с заголовками PE, именами секций, шаблонами точки входа и структурными признаками.
  • Глубокий анализ структуры PE: полный разбор PE-файла: заголовок DOS, сигнатура PE, заголовок COFF, дополнительный заголовок (PE32/PE32+) и полная таблица секций с именем, виртуальным размером, размером в файле, виртуальным адресом и флагами характеристик. Каждая структурная деталь извлекается и проверяется на признаки упаковщиков.
  • Обнаружение по энтропии и эвристике: помимо сопоставления сигнатур анализатор вычисляет энтропию Шеннона по секциям и применяет эвристические правила: RWX-секции (чтение + запись + исполнение), подозрительно малое число секций и области с аномально высокой энтропией - всё это сильные признаки упаковки, дополняющие сигнатурное обнаружение.
  • 100 % приватный анализ в браузере: весь разбор PE, сопоставление сигнатур, расчёт энтропии и эвристический анализ выполняются полностью в вашем браузере. Файлы и данные никогда не покидают устройство. Без загрузки, без серверной обработки, без регистрации. Экспортируйте отчёты анализа как обычный текст.

Типичные сценарии использования детектора упаковщиков PE

  • Анализ вредоносного ПО и сортировка: определите, каким упаковщиком или протектором обфусцирован образец. Знание упаковщика (UPX, ASPack, VMProtect, Themida) определяет стратегию распаковки, инструменты и подход к анализу для обратной разработки.
  • Форензика исполняемых файлов: проверяйте неизвестные бинарные файлы на предмет упаковки, защиты или обфускации. Анализатор PE-файлов раскрывает многослойные схемы защиты и подозрительные структурные признаки, требующие дальнейшего изучения.
  • Проверка защиты программного обеспечения: убеждайтесь, что ваша защита ПО (Enigma, Themida, VMProtect) применена корректно, сканируя защищённые исполняемые файлы. Подтверждайте наличие ожидаемых сигнатур и правильную настройку слоёв защиты.
  • Подготовка к обратной разработке: перед анализом упакованного бинарника просканируйте его, чтобы понять, с чем имеете дело. Разные упаковщики требуют разных распаковщиков и подходов - анализатор PE-файлов даёт критически важный первый шаг в любом процессе обратной разработки.
  • Реагирование на инциденты и охота за угрозами: при инцидентах безопасности быстро сканируйте подозрительные исполняемые файлы, выявляя известные упаковщики и протекторы. Ускоряйте сортировку, классифицируя файлы по методу защиты и уровню серьёзности.
  • Академические исследования и CTF: изучайте эволюцию упаковщиков, сканируя исторические и современные бинарники. Необходимо для задач обратной разработки Capture The Flag (CTF), где определение упаковщика - первый шаг к решению.

Что такое упаковщик или протектор PE?

Упаковщик PE - это инструмент, который сжимает или шифрует файл Portable Executable (PE) - стандартный исполняемый формат Windows (.exe, .dll, .sys) - и оборачивает его небольшим стабом распаковки, восстанавливающим исходный код в памяти во время выполнения. Протектор добавляет поверх упаковки слои защиты от отладки, изменения, дампинга и обфускации кода. Распространённые упаковщики - UPX, ASPack и MPRESS, а продвинутые протекторы - VMProtect, Themida, Enigma и Obsidium.

Как работает анализатор PE-файлов

  1. Загрузите или вставьте PE-файл: инструмент принимает файлы .exe, .dll, .sys, .ocx, .scr и .cpl либо hex-кодированные PE-данные, вставленные прямо в текстовое поле.
  2. Полный разбор структуры PE: анализатор читает заголовок DOS, находит сигнатуру PE по смещению 0x3C, разбирает заголовок файла COFF (тип машины, число секций, метка времени) и обрабатывает дополнительный заголовок (магия PE32 или PE32+, точка входа, база образа, подсистема). Каждая секция из таблицы извлекается с именем, виртуальным размером и адресом, размером и смещением в файле и флагами характеристик.
  3. Многоуровневое обнаружение: движок одновременно применяет три взаимодополняющих подхода: (1) сигнатурное обнаружение, сопоставляющее имена секций и шаблоны с более чем 50 известными профилями упаковщиков, (2) анализ энтропии, вычисляющий энтропию Шеннона по секциям для выявления зашифрованных и сжатых областей, и (3) эвристический анализ, отмечающий структурные аномалии: RWX-секции, подозрительно малое число секций и необычные шаблоны точки входа.

Методы обнаружения с пояснениями

  • Сигнатурное обнаружение: основной движок сопоставляет имена секций (UPX0, .vmp0, MPRESS1, .themida), шаблоны DOS-стаба и структурные признаки с базой из более чем 50 известных профилей упаковщиков, протекторов, шифровальщиков и обфускаторов. Каждая сигнатура содержит оценку серьёзности (от Info до критической), категорию и подробное описание.
  • Анализ энтропии: энтропия Шеннона измеряет случайность данных в каждой секции. Обычный исполняемый код обычно даёт 4,0-6,0 бит/байт. Зашифрованные или сжатые секции упаковщиков дают 6,5-8,0 бит/байт. Анализатор вычисляет энтропию каждой секции и отмечает аномально высокие значения - сильный признак упаковки или шифрования.
  • Эвристические индикаторы: структурные аномалии, указывающие на упаковку даже без совпадения сигнатуры: RWX-секции (записываемый исполняемый код, редкий в обычных программах), секции с подозрительными характеристиками, необычно малое число секций (упакованные файлы часто объединяют множество секций в 1-3) и точки входа в неожиданных секциях.

Приватность, ограничения и лучшие практики

Детектор упаковщиков PE обрабатывает все файлы и данные полностью в вашем браузере на JavaScript. Данные никогда не загружаются на сервер, не сохраняются в базе данных и не передаются третьим лицам. Однако сигнатурное обнаружение имеет врождённые ограничения: упаковщики можно настраивать для обхода сигнатур, у собственных или проприетарных упаковщиков нет известных сигнатур, а полиморфные упаковщики меняют сигнатуры при каждом использовании. Для лучших результатов сочетайте детектор упаковщиков PE с анализом энтропии, поведенческим анализом и ручной обратной разработкой, чтобы получить полную картину подозрительного исполняемого файла.

Часто задаваемые вопросы

Упаковщик PE (Portable Executable) - это инструмент, который сжимает или шифрует исполняемый файл (.exe, .dll) и оборачивает его небольшим стабом распаковки. Когда упакованный файл запускается, стаб распаковывает или расшифровывает исходный код в памяти и передаёт ему управление. Упаковка уменьшает размер файла, а в сочетании с шифрованием усложняет обратную разработку. Протекторы идут дальше, добавляя защиту от отладки, дампинга и виртуализацию кода.

Анализатор содержит более 50 правил обнаружения, охватывающих широкий спектр упаковщиков, протекторов, шифровальщиков и обфускаторов. Сюда входят упаковщики-компрессоры (UPX, ASPack, MPRESS, PEtite, FSG), продвинутые протекторы (Themida, VMProtect, Enigma, Armadillo, Obsidium), шифрующие упаковщики (Morphine, RPCrypt, Krypton), обфускаторы .NET (ConfuserEx, Dotfuscator, Obfuscar, SmartAssembly) и эвристические индикаторы (высокая энтропия, RWX-секции, малое число секций).

Можно загружать реальные PE-файлы (.exe, .dll, .sys, .ocx, .scr, .cpl) кнопкой загрузки или вставлять hex-кодированные бинарные данные в текстовое поле. При загрузке файла анализатор читает необработанные байты и обрабатывает их полностью в браузере. Есть также встроенный пример PE-файла, демонстрирующий возможности инструмента.

Info - стандартные упаковщики-компрессоры с минимальными антианалитическими функциями (UPX, MPRESS, PKLite). Низкая - упаковщики и протекторы с базовой защитой от отладки (ASPack, NSPack, WinUpack). Средняя - протекторы с обфускацией, защитой от отладки и дампинга (AsProtect, Telock, PEtite с защитой). Высокая - продвинутые протекторы с виртуализацией кода, сильной защитой от отладки и полиморфными возможностями (Themida, VMProtect, Armadillo, Enigma, Obsidium). Критическая - упаковщики с жёсткими антианалитическими или свойственными вредоносному ПО техниками защиты.

Да. Анализатор одновременно проверяет все 50+ правил обнаружения. Если бинарник обработан несколькими упаковщиками (многослойная упаковка или защита), каждый слой определяется отдельно. Результаты сортируются по релевантности и серьёзности, и каждое обнаружение показывает конкретные признаки, вызвавшие совпадение. Эвристические индикаторы (высокая энтропия, RWX-секции) также показываются рядом с сигнатурными обнаружениями.

Сигнатурное обнаружение очень точно для известных, немодифицированных упаковщиков. Однако пользователи могут настраивать упаковщики, меняя имена секций и сигнатуры (практика scrambled), а некоторые предлагают полиморфные режимы, меняющие сигнатуры при каждом использовании. Анализатор компенсирует это, сочетая сопоставление сигнатур с анализом энтропии и эвристикой: даже если сигнатура изменена, структурные аномалии и высокая энтропия дают сильные вторичные признаки упаковки.

Энтропия Шеннона измеряет случайность или плотность информации данных в битах на байт (0-8). Неупакованный исполняемый код обычно даёт 4,0-6,0 бит/байт, а упакованные, зашифрованные или сжатые секции - 6,5-8,0 бит/байт, поскольку зашифрованные данные имеют почти равномерное распределение байтов. Анализатор PE-файлов вычисляет энтропию каждой секции и выделяет секции с аномально высокой энтропией: это один из самых надёжных признаков упаковки, даже когда сигнатурное обнаружение не срабатывает.

Да, абсолютно. Весь разбор PE, сопоставление сигнатур, расчёт энтропии и эвристический анализ выполняются полностью в вашем браузере на JavaScript. Загруженные файлы, вставленные hex-данные, результаты анализа и отчёты никогда не покидают устройство. Никакие данные не отправляются на сервер, не сохраняются в базе данных и не передаются третьим лицам. Ограничений по размеру файла нет: единственное ограничение - доступная память браузера.

Если сканер бинарных сигнатур (BSS) выполняет общее сопоставление шаблонов в стиле YARA по всем бинарным данным, то детектор упаковщиков PE специально оптимизирован для анализа PE-файлов. Он разбирает полную структуру PE (заголовки, таблицу секций, дополнительный заголовок), вычисляет энтропию на уровне секций, применяет эвристические правила, специфичные для PE, и специализируется на определении упаковщиков, протекторов и обфускаторов. Детектор упаковщиков PE даёт более богатые и практичные результаты для анализа PE, тогда как BSS обеспечивает более широкое сопоставление сигнатур по любому бинарному формату.