Featured image of post 실행 파일(exe)의 내용을 분석하는 도구

실행 파일(exe)의 내용을 분석하는 도구

실행 파일(exe)이란?

Windows상에서 실행 가능한 파일. 기본적으로는 PE 포맷이라고 불리는 형식으로 작성되어 있다. 실행하기 위한 기계어 코드나 아이콘, 이미지 등의 리소스가 포함되어 있다.

실행 파일을 분석하기 위한 도구가 몇 가지 있으므로 이번에는 그것들을 소개한다.

7-Zip

img.png

EXE 파일은 그대로는 크기가 커지기 쉽기 때문에 파일 압축을 해서 생성되는 경우가 있습니다. 이 경우, 파일 압축 및 해제 소프트웨어인 7-Zip을 사용하여 실행 파일을 해제하고 내용을 조사할 수 있습니다. 동일하게 해제할 수 있는 도구로 WinRAR라는 것도 있습니다.

Resource Hacker

img_2.png

EXE 파일 내에 있는 리소스(아이콘, 비트맵, 대화 상자, 문자열 등)를 추출할 수 있습니다. 또한, 바이너리 에디터로도 기능하기 때문에 EXE 파일의 내용을 편집하여 다시 작성할 수도 있습니다.

PE Explorer

img_3.png

Windows용 PE 파일(EXE, DLL, OCX, SYS, 드라이버)을 분석할 수 있습니다. PE Explorer는 파일 구조 표시, 파일 헤더 표시, 디렉터리 항목 표시, 내보낸 함수 및 심볼 표시 등 다양한 분석 기능을 제공합니다.

Dependency Walker

img_4.png

EXE 파일이 의존하는 DLL 파일을 조사하고, 그것들이 올바르게 로드되어 있는지 여부를 확인할 수 있습니다. 또한, DLL 파일의 함수 호출을 추적할 수도 있습니다.

Ghidra

img_5.png

NSA(미국 국가안보국)가 개발하여 오픈소스로 무료 공개하고 있는 강력한 리버스 엔지니어링 도구입니다. EXE 파일의 디스어셈블(어셈블리 언어로의 변환)뿐만 아니라, C 언어에 가까운 형태로의 디컴파일 기능도 갖추고 있어 매우 인기가 있습니다.

IDA Free / IDA Pro

img_6.png

악성코드 분석이나 리버스 엔지니어링에 있어서 세계적인 업계 표준이 되고 있는 고기능 디스어셈블러 및 디컴파일러입니다. Pro 버전은 매우 비싸지만, 개인이나 비상업적 목적이라면 기능 제한 버전인 「IDA Free」를 무료로 이용할 수 있습니다.

x64dbg (x32dbg)

img_7.png

Windows용 오픈소스 디버거입니다. 실행 파일을 실행하면서 내용이나 메모리의 상태를 단계별로 실행하여 분석하는 「동적 분석」에 특화되어 있으며, 크랙미(분석용 과제 프로그램) 해독이나 악성코드 동작 조사에 자주 사용됩니다.

ILSpy / dotPeek

img_8.png

만약 대상 EXE 파일이 C# 등의 .NET 계열 언어로 만들어져 있다면, 이 도구들을 사용하여 원래의 소스 코드와 거의 동일한 상태로 역컴파일(디컴파일)하여 내용을 완전히 파악할 수 있습니다.

이러한 도구들은 EXE 파일의 내용을 조사하는 데 유용하지만, 주의가 필요합니다. 파일을 편집하거나 부정당한 용도로 이용하는 것은 저작권법이나 보안상 문제를 일으킬 가능성이 있기 때문에 충분히 이해한 후 사용해 주세요.

comments powered by Disqus
Hugo로 만듦
JimmyStack 테마 사용 중