Перейти к содержимому
Aback Tools Logo

Дампер и анализатор секции ресурсов PE

Извлекайте и анализируйте ресурсы PE-файлов онлайн бесплатно. Наш дампер секции ресурсов разбирает файлы .exe и .dll, чтобы извлечь значки, сведения о версии и XML-манифесты, а также обнаружить встроенные исполняемые файлы. Быстро, безопасно и без регистрации.

PE Resource Section Dumper & Analyzer
Upload a Windows PE file (.exe, .dll, .scr, .cpl) to dump and analyze its resource section. Extracts icons, version information, XML manifests, and detects embedded executables. All processing is done locally in your browser.
Upload a PE file to analyze its resources

Upload a PE File to Begin

Upload any Windows Portable Executable file (.exe, .dll, .scr, .cpl, .ocx) to extract and analyze embedded resources including icons, version information, XML manifests, and detect embedded executables.

Почему стоит использовать наш дампер и анализатор секции ресурсов PE?

  • Полное извлечение ресурсов PE: дампер разбирает формат Portable Executable целиком и извлекает каждую запись ресурсов из секции .rsrc. Он обходит дерево каталога ресурсов, декодирует именованные записи и записи на основе ID и показывает иерархическое представление всех встроенных ресурсов с их типами, размерами и шестнадцатеричным предпросмотром.
  • Интерактивное дерево каталога ресурсов: просматривайте каталог ресурсов в сворачиваемом дереве, повторяющем внутреннюю структуру IMAGE_RESOURCE_DIRECTORY. Каждый узел типа, имени и языка отображается с идентификатором, размером и предпросмотром данных. Легко перемещайтесь по RT_ICON, RT_VERSION, RT_MANIFEST и десяткам других типов ресурсов.
  • Предпросмотр значков и декодирование сведений о версии: извлекайте и просматривайте ресурсы значков (RT_GROUP_ICON и RT_ICON), отрисованные на canvas с точностью до пикселя. Ресурсы сведений о версии (RT_VERSION) декодируются в структурированные поля: версия файла, название продукта, компания, авторские права и флаги совместимости с операционной системой.
  • Обнаружение встроенных исполняемых файлов и анализ безопасности: анализатор автоматически проверяет каждый ресурс на встроенные сигнатуры PE (заголовки MZ + PE), чтобы выявить скрытые исполняемые файлы, DLL и полезные нагрузки, сброшенные вредоносным ПО. Он помечает подозрительные секции, выделяет встроенные бинарные файлы с указанием размера и формирует подробный отчёт об анализе.

Типичные сценарии использования дампера секции ресурсов PE

  • Анализ вредоносного ПО и обратная разработка: специалисты по безопасности используют дампер для извлечения и проверки встроенных компонентов подозрительных исполняемых файлов. Вредоносное ПО часто хранит полезные нагрузки, файлы конфигурации, зашифрованные данные и дополнительные бинарные файлы в секции .rsrc. Дампер выявляет скрытые исполняемые файлы и подозрительные расхождения версий, которые могут указывать на вмешательство.
  • Цифровая форензика и реагирование на инциденты: при реагировании на инциденты дампер помогает выявлять вооружённые документы и троянизированные установщики, показывая встроенные исполняемые файлы и аномальные структуры ресурсов. Специалисты могут сопоставлять строки версии, ресурсы значков и данные манифестов с известными сигнатурами вредоносного ПО, чтобы выстроить цепочку доказательств.
  • Проверка целостности и подлинности ПО: убедитесь, что исполняемые файлы содержат ожидаемые ресурсы, выгрузив и проверив все встроенные данные. Сравните извлечённые сведения о версии, строки авторских прав и отпечатки значков с официальным дистрибутивом, чтобы выявить перепакованные или изменённые бинарные файлы. Определите отсутствующие манифесты или изменённые метаданные версии.
  • Анализ упаковщиков и протекторов: упакованные исполняемые файлы часто имеют узнаваемые шаблоны в секции ресурсов. Дампер показывает, когда легитимная секция ресурсов была сжата, зашифрована или заменена заглушкой упаковщика. Специалисты могут классифицировать упаковщики вроде UPX, ASPack, Themida и VMProtect по их ресурсному отпечатку.
  • Исследование уязвимостей и разработка эксплойтов: исследователи проверяют ресурсы PE, чтобы выявить особенности конкретных версий, встроенные манифесты с требованиями к уровню выполнения и ресурсы значков, помогающие определить версию ПО. Структурированный дамп сведений о версии упрощает сопоставление CVE с конкретными сборками.
  • Обучение формату PE-файлов: студенты, изучающие формат PE Windows, могут увидеть структуру каталога ресурсов своими глазами. Интерактивное дерево напрямую соответствует структурам IMAGE_RESOURCE_DIRECTORY, IMAGE_RESOURCE_DIRECTORY_ENTRY и IMAGE_RESOURCE_DATA_ENTRY из официальной спецификации PE. Анализ заголовков секций закрепляет понятия из курсов по обратной разработке.

Что такое секция .rsrc в PE?

Секция .rsrc (секция ресурсов) - это стандартизированный каталог данных внутри файлов Windows Portable Executable (PE). В ней хранятся все встроенные ресурсы, которые нужны приложению во время работы, организованные в трёхуровневую иерархию IMAGE_RESOURCE_DIRECTORY: тип (например, RT_ICON, RT_VERSION), имя/ID (уникальный идентификатор каждого ресурса) и язык (варианты для конкретных локалей). Спецификация PE определяет более 30 стандартных типов ресурсов - от значков и курсоров до метаданных версии и XML-манифестов. Дампер секции ресурсов обходит эту иерархию и показывает каждую запись в просматриваемом дереве с подробными метаданными.

Как работает наш дампер секции ресурсов PE

  1. Загрузите PE-файл: выберите любой файл .exe, .dll, .scr, .cpl, .ocx, .sys или .efi для анализа. Дампер читает необработанные бинарные данные прямо в вашем браузере без загрузки на сервер - вся обработка выполняется локально.
  2. Разбор заголовков PE: инструмент анализирует заголовок DOS, чтобы найти смещение e_lfanew, проверяет сигнатуру PE, читает IMAGE_FILE_HEADER для определения типа машины и числа секций, а затем перебирает все заголовки секций и находит секцию .rsrc по имени. Также проверяется необязательный заголовок на сведения о подсистеме и точке входа.
  3. Обход каталога ресурсов: начиная с корневого IMAGE_RESOURCE_DIRECTORY, инструмент рекурсивно обходит все записи, разрешает именованные ресурсы и ресурсы на основе ID, идёт по указателям IMAGE_RESOURCE_DATA_ENTRY к необработанным данным и строит полное дерево каждого ресурса с типом, идентификатором, размером и шестнадцатеричным предпросмотром. Строки версии, пиксельные данные значков и XML-манифесты декодируются и отображаются в структурированных представлениях.

Типы ресурсов, которые можно извлечь

  • RT_ICON и RT_GROUP_ICON (3, 14): значки приложения разных размеров и глубины цвета. Дампер извлекает пиксельные данные и отрисовывает каждый значок как изображение предпросмотра прямо в вашем браузере.
  • RT_VERSION (16): структурированные метаданные версии, включая версию файла, название продукта, компанию, авторские права, язык и флаги совместимости с операционной системой. Декодируются в читаемые поля из структуры VS_FIXEDFILEINFO.
  • RT_MANIFEST (24): XML-манифесты сборки, задающие уровень выполнения (asInvoker/highestAvailable/requireAdministrator), зависимости и параметры совместимости. Дампер показывает необработанный XML и помечает подписанные манифесты.
  • RT_BITMAP (2), RT_CURSOR (1), RT_MENU (4), RT_DIALOG (5) и другие: все стандартные типы ресурсов определяются и отображаются в дереве с исходными размерами и шестнадцатеричным предпросмотром. Дампер обрабатывает любой тип ресурсов, определённый в спецификации Win32 API.

Приватность, безопасность и примечания по использованию

Дампер секции ресурсов PE обрабатывает все файлы полностью в вашем браузере на JavaScript. Никакие данные файлов никогда не загружаются на сервер, не сохраняются в базах данных и не передаются третьим лицам. Ограничений по размеру файла нет, кроме возможностей браузера: файлы размером более 500 МБ могут обрабатываться дольше, но никогда не покинут ваше устройство. Весь разбор PE, извлечение ресурсов, отрисовка значков и декодирование строк версии выполняются локально. Экспортируйте отчёты об анализе в JSON, чтобы поделиться результатами с командой или сохранить их для своих записей.

Часто задаваемые вопросы

Секция .rsrc в файле Windows Portable Executable (PE) хранит все встроенные ресурсы, которые нужны приложению во время работы: значки, метаданные версии, XML-манифесты, курсоры, растровые изображения, шаблоны диалогов, таблицы строк и многое другое. Она организована как трёхуровневая иерархия каталогов (тип, имя, язык), определённая в спецификации PE. Дампер секции ресурсов разбирает эту структуру и показывает все записи в интерактивном дереве.

Дампер секции ресурсов извлекает и анализирует все стандартные типы ресурсов Win32, включая RT_ICON (значки приложения), RT_GROUP_ICON (группы значков с несколькими разрешениями), RT_VERSION (метаданные версии файла), RT_MANIFEST (XML-манифесты сборки), RT_BITMAP, RT_CURSOR, RT_MENU, RT_DIALOG, RT_STRING, RT_HTML, RT_RCDATA и многие другие. Для каждого ресурса отображаются тип, идентификатор, размер и предпросмотр данных в шестнадцатеричном виде.

Да, дампер секции ресурсов PE автоматически проверяет каждый ресурс на наличие встроенных сигнатур PE (заголовок MZ, за которым следует сигнатура PE по правильному смещению). При обнаружении встроенного исполняемого файла выводится заметное предупреждение с указанием имени, типа и размера ресурса. Эту технику вредоносное ПО часто использует, чтобы сбросить дополнительные бинарные файлы, DLL или полезные нагрузки во время выполнения.

Да, дампер секции ресурсов полностью поддерживает форматы PE32 (32 бита) и PE32+ (64 бита). Инструмент автоматически определяет магическое число необязательного заголовка (0x10b для PE32, 0x20b для PE32+) и корректирует разбор. Поддерживаются все типы машин, включая архитектуры x86, x86-64, ARM32, ARM64 и Itanium.

Безусловно. Весь разбор PE-файла, извлечение ресурсов, отрисовка значков и декодирование строк версии происходят локально в вашем браузере на JavaScript. Ваши файлы никогда не загружаются на сервер, не сохраняются в базах данных и не передаются по сети. Вы можете безопасно анализировать конфиденциальные бинарные файлы, проприетарное ПО или чувствительные образцы вредоносного ПО без каких-либо проблем с приватностью.

Ресурсы версии (RT_VERSION) следуют формату структуры VS_FIXEDFILEINFO. Дампер извлекает версию файла (основная.дополнительная), флаги файла (Debug, Prerelease, Patched, PrivateBuild, SpecialBuild), операционную систему файла (Win32, Win64, WinCE и др.) и тип файла (приложение, DLL, драйвер). Записи StringFileInfo, такие как CompanyName, FileDescription, ProductName, LegalCopyright и OriginalFilename, декодируются из UTF-16 LE в читаемый текст.

Ресурс RT_MANIFEST содержит XML-манифест сборки, который сообщает Windows, как должно запускаться приложение. В нём указывается запрошенный уровень выполнения (asInvoker, highestAvailable или requireAdministrator), поддерживаемые версии Windows через разделы совместимости и зависимые сборки. Дампер отображает необработанное содержимое XML и помечает манифесты со ссылками на подписи Authenticode.

Да, дампер секции ресурсов PE предлагает два варианта экспорта: «Копировать отчёт» формирует сводку в виде обычного текста с информацией о заголовке PE, количеством ресурсов, строками версии и предупреждениями о встроенных исполняемых файлах. «Экспорт JSON» создаёт структурированный JSON-файл со всеми разобранными данными для дальнейшей работы в других инструментах.

Вредоносное ПО часто злоупотребляет секцией ресурсов несколькими способами: прячет зашифрованные или сжатые полезные нагрузки как RT_RCDATA, скрывает вторичные исполняемые файлы в пользовательских типах ресурсов, использует необычно большие секции ресурсов для сокрытия данных, удаляет подлинные сведения о версии для обхода обнаружения и применяет поддельные значки, выглядящие легитимно. Дампер помогает выявить все эти приёмы.