Перейти к содержимому
Aback Tools Logo

Анализатор заголовков секций PE

Анализируйте заголовки секций файлов Portable Executable (PE), чтобы изучить имена секций, размеры, флаги характеристик и энтропию. Автоматически помечаются подозрительные секции: области RWX, нестандартные имена и данные с высокой энтропией (упакованные или зашифрованные). Загрузите любой файл .exe, .dll, .sys или .ocx для мгновенного анализа.

PE Section Header Analyzer
Analyze Portable Executable (PE) section headers to inspect section names, sizes, characteristics flags, and entropy. Automatically flags suspicious sections including RWX regions, non-standard names, and high-entropy (packed/encrypted) data. Upload any .exe, .dll, .sys, .ocx, or .scr file for instant analysis.
Upload a PE executable to analyze its section headers
Upload a PE file (.exe, .dll, .sys) to begin analysis

Почему стоит использовать наш анализатор заголовков секций PE?

  • Полный разбор заголовка PE: анализатор секций PE читает заголовки DOS, заголовки файла COFF и все заголовки секций вашего PE-файла. Извлекаются тип машины, метка времени, флаги характеристик, виртуальные размеры, размеры необработанных данных и виртуальные адреса из любого файла .exe, .dll, .sys или .ocx - всё в браузере без загрузки на сервер.
  • Автоматическое выявление подозрительных признаков: каждая секция автоматически проверяется на известные проблемы безопасности: права W+E (RWX) помечаются как опасные, нестандартные имена секций выделяются, записываемые секции кода вызывают предупреждения, а секции с аномально высокой энтропией отмечаются для изучения.
  • Анализ энтропии по секциям: анализатор вычисляет энтропию Шеннона для каждой секции отдельно. Секции с низкой энтропией (.text, .rdata) говорят о нормальном коде, а секции с энтропией выше 7,0 бит/байт указывают на упаковку, шифрование или сжатие - частые признаки вредоносного ПО или обфускации.
  • 100 % приватный анализ в браузере: весь разбор PE, расчёт энтропии и анализ выполняются полностью в вашем браузере на JavaScript. Бинарные файлы никогда не покидают устройство. Без аккаунта, без отслеживания, без хранения данных. Экспортируйте полный отчёт анализа в JSON для своих записей.

Типичные сценарии использования анализатора секций PE

  • Обнаружение вредоносного ПО и упаковщиков: специалисты по безопасности используют анализ секций PE для выявления упакованного или обфусцированного вредоносного ПО. Упакованные исполняемые файлы часто показывают нестандартные имена секций (UPX0, UPX1, .aspack), флаги прав W+X и равномерно высокую энтропию по всем секциям. Анализатор делает эти закономерности мгновенно заметными.
  • Разработка эксплойтов и обратная разработка: специалисты анализируют характеристики секций PE, чтобы понять раскладку памяти, найти code caves для инъекции шелл-кода, выявить записываемые секции кода для эксплуатации и описать структуру файла до глубокого анализа отладчиками и дизассемблерами.
  • Проверка и контроль целостности бинарных файлов: убедитесь, что PE-файл имеет корректные заголовки секций с ожидаемыми характеристиками. Выявляйте повреждённые или изменённые заголовки, отсутствующие секции, необычное выравнивание и несовпадение виртуальных и физических размеров, что может указывать на повреждение или намеренную манипуляцию.
  • Обучение анализу вредоносного ПО: студенты, изучающие анализ вредоносного ПО и обратную разработку, используют анализ секций PE для понимания структуры исполняемых файлов. Интерактивные визуализации показывают реальные PE-файлы с тепловыми картами энтропии и декодированием характеристик.
  • Проверка защиты ПО и анти-тамперинга: разработчики и инженеры безопасности проверяют, что их механизмы защиты применены корректно. Убеждаются, что упаковщики, протекторы и обфускаторы создают ожидаемые характеристики секций с правильными профилями энтропии.
  • Цифровая форензика и реагирование на инциденты: эксперты анализируют PE-файлы при реагировании на инциденты, чтобы быстро сортировать подозрительные исполняемые файлы. Анализ секций даёт быстрые признаки упаковки, инъекции или модификации без полной обратной разработки.

Что такое заголовок секции PE?

Формат Portable Executable (PE) - это стандартный формат исполняемых файлов Windows для .exe, .dll, .sys и других исполняемых файлов. PE-файл делится на секции, каждая из которых имеет заголовок размером 40 байт, описывающий имя секции, виртуальный размер, размер необработанных данных, адрес в памяти и флаги характеристик. Эти флаги определяют права доступа к памяти (чтение, запись, исполнение), тип содержимого (код, инициализированные данные, неинициализированные данные) и особые атрибуты (отбрасываемая, разделяемая). Анализатор секций PE декодирует каждое поле этих заголовков и вычисляет энтропию по секциям для анализа безопасности.

Как работает наш анализатор секций PE

  1. Загрузите PE-файл - выберите любой файл .exe, .dll, .sys, .ocx или .scr. Парсер читает файл как байты прямо в вашем браузере через API FileReader, не отправляя данные на сервер.
  2. Разбор заголовков PE: анализатор находит заголовок DOS (магия MZ), читает e_lfanew для поиска сигнатуры PE, разбирает заголовок файла COFF (машина, секции, метка времени, характеристики), а затем перебирает каждый заголовок секции с шагом 40 байт. Декодируются имя, размеры, адреса, указатели релокации и флаги характеристик каждой секции.
  3. Расчёт энтропии и пометка: для каждой секции с необработанными данными анализатор вычисляет энтропию Шеннона, подсчитывая частоты байтов и вычисляя -Σp(i)log₂(p(i)). Секции проверяются движком правил: комбинации прав W+E, нестандартные имена секций, аномально высокая энтропия и шаблоны записываемого кода вызывают пометки о подозрительности.

Ключевые флаги характеристик с пояснениями

  • IMAGE_SCN_MEM_EXECUTE (0x10000000): секция содержит исполняемый код. Нормально для секций .text. В сочетании с WRITE создаёт секцию RWX - крайне подозрительную и часто встречающуюся в упакованном вредоносном ПО.
  • IMAGE_SCN_MEM_WRITE (0x40000000): секцию можно записывать во время выполнения. Ожидаемо для секций .data и .bss. Подозрительно в сочетании с EXECUTE или в секциях с «кодовыми» именами.
  • IMAGE_SCN_CNT_CODE (0x00000020): секция содержит исполняемые инструкции. Стандартно для секций .text. Если у секции есть CODE без EXECUTE или EXECUTE без CODE, это может указывать на необычную конфигурацию секции.
  • IMAGE_SCN_MEM_DISCARDABLE (0x02000000): секцию можно отбросить после загрузки. Обычно для секций .reloc и .debug. Как правило, не встречается в секциях кода или данных. Указывает, что секция нужна только при первоначальной загрузке.

Приватность, безопасность и примечания по использованию

Анализатор секций PE обрабатывает все файлы полностью в вашем браузере на JavaScript. Данные никогда не загружаются на сервер, не сохраняются в базе данных и не передаются третьим лицам. Ограничений по размеру файла нет: единственное ограничение - доступная память браузера. Для очень больших исполняемых файлов (свыше 100 МБ) анализ может занять некоторое время, но завершится без серверной коммуникации. Экспортируйте полный отчёт анализа в JSON для интеграции с другими инструментами или для своих записей. Анализатор поддерживает форматы PE32 (32 бита) и PE32+ (64 бита), включая файлы всех основных компиляторов (MSVC, GCC/MinGW, Clang, NASM, Go, Rust).

Часто задаваемые вопросы

Секция PE (Portable Executable) - это непрерывный блок памяти внутри исполняемого файла Windows (.exe, .dll, .sys), содержащий определённый тип данных: код, инициализированные данные, ресурсы или таблицы импорта. У каждой секции есть заголовок размером 40 байт, определяющий имя, виртуальный размер, размер необработанных данных, адрес и флаги прав. Анализ этих заголовков раскрывает важную информацию о структуре исполняемого файла и потенциальных проблемах безопасности.

Секцию делают подозрительной несколько признаков: (1) права W+E (RWX), сочетающие запись и исполнение, - частый тревожный признак упакованного вредоносного ПО; (2) нестандартные имена секций вроде .aspack или .UPX0, указывающие на сторонние упаковщики; (3) аномально высокая энтропия (выше 7,0 бит/байт), указывающая на зашифрованные или сжатые нагрузки; (4) записываемые секции кода, где права исполнения сочетаются с правами записи.

Энтропия измеряет случайность данных в диапазоне от 0 до 8 бит/байт. Обычные секции кода (.text) обычно имеют энтропию от 4,5 до 6,5. Секции с энтропией выше 7,0 явно указывают на упаковку, шифрование или сжатие. Упакованные исполняемые файлы часто показывают равномерно высокую энтропию по всем секциям.

Анализатор обрабатывает любой файл с корректным заголовком PE: .exe (исполняемые), .dll (библиотеки), .sys (драйверы), .ocx (элементы ActiveX), .scr (заставки) и .cpl (элементы панели управления). Поддерживаются форматы PE32 (32 бита) и PE32+ (64 бита), включая файлы компиляторов MSVC, GCC, Clang, Go, Rust и Delphi.

Секция RWX сочетает права чтения, записи и исполнения. Это позволяет коду записывать новые инструкции в память и выполнять их - классический шаблон для инъекции шелл-кода и распаковки во время выполнения. Современные механизмы безопасности Windows (DEP, ACG) специально препятствуют созданию RWX-памяти во время выполнения.

Да, анализатор автоматически помечает признаки, характерные для известных упаковщиков: UPX (секции UPX0, UPX1), ASPack (.aspack с W+E), MPRESS (секции .MPRSS), Themida (.themida, очень высокая энтропия), VMProtect (.vmp0, .vmp1) и Enigma (случайные имена). Комбинации RWX и нестандартные имена - характерная черта собственных упаковщиков.

Характеристики секции - это 32-битное битовое поле. Основные флаги: Execute (0x10000000), Read (0x20000000), Write (0x40000000), Code (0x00000020), Initialized Data (0x00000040) и Uninitialized Data (0x00000080). Обычная секция .text имеет 0x60000020 (CODE + EXECUTE + READ), а подозрительная RWX-секция - 0xE0000020 (CODE + EXECUTE + READ + WRITE).

Да, полностью. Анализатор секций PE обрабатывает все файлы целиком в вашем браузере на JavaScript. Ваши исполняемые файлы никогда не покидают устройство и не отправляются на сервер. Аккаунт не требуется, данные не сохраняются, отслеживание отсутствует.

К стандартным секциям PE относятся: .text (исполняемый код), .data (инициализированные данные), .rdata (данные только для чтения, таблицы импорта и экспорта), .bss (неинициализированные данные), .rsrc (ресурсы), .reloc (базовые релокации), .tls (локальное хранилище потока), .pdata (обработка исключений), .idata (таблицы импорта), .edata (таблицы экспорта) и .debug (отладочная информация).