Featured image of post أدوات لتحليل محتويات الملف القابل للتنفيذ (exe)

أدوات لتحليل محتويات الملف القابل للتنفيذ (exe)

ما هو الملف القابل للتنفيذ (exe)؟

ملف يمكن تشغيله على نظام Windows. وهو مكتوب في الغالب بتنسيق يسمى تنسيق PE. يحتوي على كود لغة الآلة للتنفيذ والموارد مثل الرموز والصور.

هناك العديد من الأدوات لتحليل الملفات القابلة للتنفيذ، لذا سأقدمها هذه المرة.

7-Zip

img.png

غالباً ما يتم إنشاء ملفات EXE عن طريق ضغط الملفات لأن حجمها يميل إلى أن يكون كبيراً. في هذه الحالة، باستخدام 7-Zip، وهو برنامج ضغط واستخراج ملفات، يمكنك استخراج الملف القابل للتنفيذ والتحقق من محتوياته. أداة أخرى مماثلة يمكنها القيام بذلك هي WinRAR.

Resource Hacker

img_2.png

يمكنك استخراج الموارد (الرموز والصور النقطية ومربعات الحوار والسلاسل وما إلى ذلك) الموجودة داخل ملف EXE. بالإضافة إلى ذلك، نظراً لأنه يعمل أيضاً كمحرر ثنائي (Hex Editor)، يمكنك تحرير وإعادة كتابة محتويات ملف EXE.

PE Explorer

img_3.png

يمكنك تحليل ملفات PE لنظام التشغيل Windows (EXE ، DLL ، OCX ، SYS ، برامج التشغيل). يوفر PE Explorer وظائف تحليل متنوعة، مثل عرض بنية الملف، ورأس الملف، وإدخالات الدليل، والوظائف والرموز المصدرة.

Dependency Walker

img_4.png

يمكنك التحقق من ملفات DLL التي يعتمد عليها ملف EXE والتأكد من تحميلها بشكل صحيح. يمكنك أيضاً تتبع استدعاءات الوظائف لملفات DLL.

Ghidra

img_5.png

إنها أداة قوية للهندسة العكسية طورتها وكالة الأمن القومي الأمريكية (NSA) ومتاحة مجاناً كمصدر مفتوح. لا تقوم هذه الأداة بتفكيك ملفات EXE فحسب (تحويلها إلى لغة التجميع)، بل إنها تحتوي أيضاً على ميزة فك التجميع (Decompilation) إلى شكل قريب من لغة C، مما يجعلها تحظى بشعبية كبيرة.

IDA Free / IDA Pro

img_6.png

إنه مفكك (Disassembler) ومفكك تجميع (Decompiler) عالي الأداء أصبح معياراً صناعياً عالمياً في تحليل البرامج الضارة والهندسة العكسية. نسخة Pro باهظة الثمن للغاية، ولكن بالنسبة للأغراض الشخصية أو غير التجارية، يمكنك استخدام النسخة المحدودة الوظائف “IDA Free” مجاناً.

x64dbg (x32dbg)

img_7.png

إنه مصحح أخطاء (Debugger) مفتوح المصدر لنظام Windows. يتخصص في “التحليل الديناميكي”، والذي يحلل المحتويات وحالة الذاكرة خطوة بخطوة أثناء تشغيل الملف القابل للتنفيذ، وغالباً ما يُستخدم لفك تشفير crackme (برامج التحدي للتحليل) والتحقيق في سلوك البرامج الضارة.

ILSpy / dotPeek

img_8.png

إذا تم إنشاء ملف EXE المستهدف باستخدام لغة من عائلة .NET مثل C#، فيمكنك استخدام هذه الأدوات لفك تجميعه (Decompile) إلى حالة متطابقة تقريباً مع الكود المصدري الأصلي وكشف محتوياته.

هذه الأدوات مفيدة للتحقق من محتويات ملف EXE، ولكن يجب أن تكون حذراً. يمكن أن يؤدي تحرير الملفات أو استخدامها لأغراض غير قانونية إلى مشاكل في حقوق الطبع والنشر والأمن، لذا يرجى استخدامها بفهم كامل.

comments powered by Disqus
مبني بستخدام Hugo
قالب Stack مصمم من Jimmy