실행 파일(exe)이란?
Windows상에서 실행 가능한 파일. 기본적으로는 PE 포맷이라고 불리는 형식으로 작성되어 있다. 실행하기 위한 기계어 코드나 아이콘, 이미지 등의 리소스가 포함되어 있다.
실행 파일을 분석하기 위한 도구가 몇 가지 있으므로 이번에는 그것들을 소개한다.
7-Zip

EXE 파일은 그대로는 크기가 커지기 쉽기 때문에 파일 압축을 해서 생성되는 경우가 있습니다. 이 경우, 파일 압축 및 해제 소프트웨어인 7-Zip을 사용하여 실행 파일을 해제하고 내용을 조사할 수 있습니다. 동일하게 해제할 수 있는 도구로 WinRAR라는 것도 있습니다.
Resource Hacker

EXE 파일 내에 있는 리소스(아이콘, 비트맵, 대화 상자, 문자열 등)를 추출할 수 있습니다. 또한, 바이너리 에디터로도 기능하기 때문에 EXE 파일의 내용을 편집하여 다시 작성할 수도 있습니다.
PE Explorer

Windows용 PE 파일(EXE, DLL, OCX, SYS, 드라이버)을 분석할 수 있습니다. PE Explorer는 파일 구조 표시, 파일 헤더 표시, 디렉터리 항목 표시, 내보낸 함수 및 심볼 표시 등 다양한 분석 기능을 제공합니다.
Dependency Walker

EXE 파일이 의존하는 DLL 파일을 조사하고, 그것들이 올바르게 로드되어 있는지 여부를 확인할 수 있습니다. 또한, DLL 파일의 함수 호출을 추적할 수도 있습니다.
Ghidra

NSA(미국 국가안보국)가 개발하여 오픈소스로 무료 공개하고 있는 강력한 리버스 엔지니어링 도구입니다. EXE 파일의 디스어셈블(어셈블리 언어로의 변환)뿐만 아니라, C 언어에 가까운 형태로의 디컴파일 기능도 갖추고 있어 매우 인기가 있습니다.
IDA Free / IDA Pro

악성코드 분석이나 리버스 엔지니어링에 있어서 세계적인 업계 표준이 되고 있는 고기능 디스어셈블러 및 디컴파일러입니다. Pro 버전은 매우 비싸지만, 개인이나 비상업적 목적이라면 기능 제한 버전인 「IDA Free」를 무료로 이용할 수 있습니다.
x64dbg (x32dbg)

Windows용 오픈소스 디버거입니다. 실행 파일을 실행하면서 내용이나 메모리의 상태를 단계별로 실행하여 분석하는 「동적 분석」에 특화되어 있으며, 크랙미(분석용 과제 프로그램) 해독이나 악성코드 동작 조사에 자주 사용됩니다.
ILSpy / dotPeek

만약 대상 EXE 파일이 C# 등의 .NET 계열 언어로 만들어져 있다면, 이 도구들을 사용하여 원래의 소스 코드와 거의 동일한 상태로 역컴파일(디컴파일)하여 내용을 완전히 파악할 수 있습니다.
이러한 도구들은 EXE 파일의 내용을 조사하는 데 유용하지만, 주의가 필요합니다. 파일을 편집하거나 부정당한 용도로 이용하는 것은 저작권법이나 보안상 문제를 일으킬 가능성이 있기 때문에 충분히 이해한 후 사용해 주세요.
