Перейти к содержимому
Aback Tools Logo

Название раздела и анализатор характеристик

Анализируйте заголовки разделов PE/ELF, чтобы обнаружить нестандартные имена разделов, нарушения W^X, аномалии энтропии, отсутствие стандартных разделов и более 70 известных сигнатур упаковщиков/защитников, включая UPX, Themida, VMProtect, ASPack и MPRESS. Получите полную оценку запутывания с приоритетными аномалиями и рекомендациями по деобфускации. Вся обработка является локальной и частной.

Section Name & Characteristics Analyzer
Analyze PE/ELF section headers to detect non-standard names, W^X violations, entropy anomalies, missing standard sections, and known packer/protector signatures. Choose a preset below to see the analyzer in action.

Choose a Preset Example:

Select a preset example above to analyze PE/ELF section headers for obfuscation indicators.

The analyzer checks for non-standard names, W^X violations, entropy anomalies, and known packer signatures.

Функции

Комплексный анализ разделов PE/ELF, предназначенный для специалистов по обратному проектированию и аналитиков вредоносного ПО.

  • Анализ имени раздела. Сравните имена разделов с обширными базами данных стандартных названий разделов PE (.text,.rdata,.rsrc) и ELF (.text,.rodata,.bss). Помечает нестандартные имена и совпадения с более чем 70 известными сигнатурами упаковщиков/защитников, включая UPX, Themida, VMProtect, ASPack и MPRESS.
  • Обнаружение нарушений W^X: автоматическое обнаружение разделов с разрешениями WRITE и EXECUTE — надежный индикатор распаковки во время выполнения. Помечает опасные комбинации флагов, которые нарушают принцип безопасности W^X (Write XOR Execute), обычно используемый упаковщиками.
  • Обнаружение аномалий энтропии: вычислите энтропию Шеннона для каждого раздела, чтобы обнаружить зашифрованный или сжатый контент. Разделы с энтропией выше 7,0 бит/байт в нестандартных местах предполагают зашифрованные/упакованные полезные данные. Аномалии с низкой энтропией отмечают заполненные нулями тупиковые разделы.
  • Комплексная оценка и отчетность: получите общую оценку запутанности (чистая, подозрительная, вероятно упакованная, сильно запутанная) с подробным анализом по каждому разделу. Просматривайте приоритетные аномалии, индивидуальные рекомендации по деобфускации и экспортируемые текстовые отчеты для документации.

Варианты использования

Как специалисты по безопасности и аналитики используют анализатор названий разделов и характеристик

Что такое заголовки разделов?

Заголовки разделов представляют собой структуры метаданных в файлах PE (переносимый исполняемый файл) и ELF (формат исполняемых и связываемых файлов), которые описывают каждый раздел двоичного файла. Они содержат имя раздела, виртуальный адрес, размер, смещение файла и флаги разрешений. Стандартные компиляторы используют предсказуемые имена разделов (.text,.data,.rdata) с соответствующими флагами, что делает отклонения от этих шаблонов важными индикаторами запутывания.

Принцип W^X

W^X (Write XOR Execute) — это принцип защиты памяти, утверждающий, что ни одна страница памяти не должна быть одновременно доступна для записи и выполнения. Легитимный скомпилированный код имеет отдельные разделы.text (выполнение) и.data (запись). Упаковщики и средства защиты часто нарушают это правило, создавая разделы с флагами WRITE и EXECUTE для поддержки распаковки и дешифрования кода во время выполнения.

Энтропия и упаковка

Энтропия Шеннона измеряет информационную плотность содержимого раздела. Стандартные разделы кода обычно имеют энтропию 4,0–6,0 бит/байт. Зашифрованные или сжатые разделы (характерные для таких упаковщиков, как UPX, Themida, VMProtect) часто показывают энтропию выше 7,0 бит/байт. Чрезвычайно низкая энтропия (ниже 1,0) в нетривиальных разделах предполагает заполненную нулями заглушку или код распаковки.

Стандартные и пользовательские разделы

Стандартные компиляторы (MSVC, GCC, Clang) создают предсказуемый набор разделов с обычными именами. Любое отклонение — необычные имена, отсутствующие критические разделы (.text,.data), дополнительные нестандартные разделы или переупорядоченные разделы — требует расследования. Наш инструмент поддерживает базы данных стандартных названий секций PE и ELF, а также полный список из более чем 70 известных названий секций пакеров/защитных устройств для автоматической идентификации.

Часто задаваемые вопросы

Заголовок раздела — это метаданные, описывающие конкретный раздел (непрерывный блок) двоичного файла. Каждый заголовок раздела содержит имя раздела (например, .text, .data), виртуальный адрес, по которому он загружается в память, размер в памяти и на диске, смещение файла и флаги разрешений (ЧТЕНИЕ, ЗАПИСЬ, ВЫПОЛНЕНИЕ). Форматы PE (Windows) и ELF (Linux) организуют код и данные по разделам для эффективной загрузки и управления памятью.

W^X (Write XOR Execute) — это принцип безопасности, утверждающий, что ни одна область памяти не должна быть одновременно доступной для записи и выполнения. Нарушение W^X происходит, когда раздел имеет флаги разрешения WRITE и EXECUTE. Это крайне подозрительно, поскольку законные скомпилированные двоичные файлы хранят код (.text, только для выполнения) отдельно от данных (.data, для чтения и записи). Упаковщики, такие как UPX и Themida, создают разделы W^X для распаковки или расшифровки кода во время выполнения.

Упаковщики используют отличительные имена разделов, которые анализатор автоматически определяет: UPX использует UPX0/UPX1/UPX2, Themida использует .themida/.tagg, VMProtect использует .vmp0/.vmp1/.vmp2, ASPack использует .aspack/.adata, MPRESS использует .MPRESS1/.MPRESS2, Enigma использует .enigma/.enigma1/.enigma2 и PEtite использует .petext/.pdata. Наш инструмент сверяется с базой данных, содержащей более 70 известных названий секций пакера.

Энтропия Шеннона (0–8 бит/байт) измеряет информационную плотность содержимого раздела. Стандартные участки кода имеют энтропию 4,0–6,0 бит/байт. Зашифрованные или сжатые разделы обычно превышают 7,0 бит/байт — сильный индикатор упаковки или шифрования. Чрезвычайно низкая энтропия (ниже 1,0) в нетривиальном разделе предполагает код-заглушку или неинициализированный раздел, заполненный во время выполнения.

Это нормально для разделов .bss (неинициализированные данные), но подозрительно для других разделов. Это означает, что раздел занимает место в памяти, но не содержит данных на диске — загрузчик заполняет его нулями во время выполнения. Упаковщики используют этот метод: UPX0 обычно имеет raw_size=0, но большой virtual_size. Реальные сжатые данные хранятся в другом разделе (UPX1) и распаковываются в это заполненное нулями пространство во время выполнения.

Оценка варьируется от 0 до общего количества разделов x 10. Каждая аномалия добавляет очки: нестандартные названия разделов (+4), известные сигнатуры упаковщиков (+10), нарушения W^X (+8), отсутствие критических разделов, таких как .text (+10), аномалии с высокой энтропией (+5-8) и необычные размеры (+3). Окончательная маркировка классифицирует: «Чистый» (0–15%), «Подозрительный» (15–35%), «Вероятно упакованный» (35–60%) и «Сильно запутанный» (60%+).

Стандартные разделы PE включают: .text (исполняемый код), .rdata (данные только для чтения), .data (данные для чтения и записи), .pdata (обработчики исключений), .rsrc (ресурсы), .reloc (перемещения), .tls (локальное хранилище потока), .edata (экспортные данные), .idata (импортные данные), .debug (символы отладки) и .bss (неинициализированные данные). Каждый из них имеет четко определенное назначение в формате Windows PE.

Стандартные разделы ELF включают: .text, .data, .bss, .rodata (данные только для чтения), .plt (таблица связей процедур), .got (таблица глобальных смещений), .dynsym (динамические символы), .dynstr (динамические строки), .init/.fini (инициализация/финализация), .eh_frame/.eh_frame_hdr (обработка исключений), .comment, разделы .note.*, .gnu.hash, .gnu.version и .shstrtab (таблица строк заголовка раздела).

Да. Инструмент поддерживает форматы PE и ELF с отдельными базами данных стандартных имен разделов. Анализ PE включает разделы, специфичные для Windows, такие как .edata, .idata, .rsrc, .reloc и .tls. Анализ ELF включает разделы, специфичные для Linux, такие как .plt, .got, .dynamic, .eh_frame, .init_array и .gnu.hash.

Да, полностью. Анализатор названий разделов полностью работает в вашем браузере — файлы не загружаются ни на один сервер. Предустановленные примеры встроены в инструмент. Если вы хотите проанализировать настоящий двоичный файл, вам придется вручную извлечь заголовки его разделов и ввести данные локально. Вся обработка происходит в рамках сеанса вашего браузера без каких-либо сетевых запросов.