Featured image of post Инструменты для анализа содержимого исполняемого файла (exe)

Инструменты для анализа содержимого исполняемого файла (exe)

Что такое исполняемый файл (exe)?

Файл, который может быть запущен в Windows. В основном он написан в формате, называемом форматом PE. Он содержит машинный код для выполнения и ресурсы, такие как значки и изображения.

Существует несколько инструментов для анализа исполняемых файлов, поэтому на этот раз я расскажу о них.

7-Zip

img.png

EXE-файлы иногда создаются путем сжатия файлов, так как они, как правило, имеют большой размер. В этом случае вы можете извлечь исполняемый файл и проверить его содержимое с помощью программного обеспечения для сжатия и распаковки файлов 7-Zip. WinRAR - еще один подобный инструмент, который также может распаковывать файлы.

Resource Hacker

img_2.png

Вы можете извлекать ресурсы (значки, растровые изображения, диалоговые окна, строки и т. д.), находящиеся в EXE-файле. Кроме того, поскольку он также работает как шестнадцатеричный редактор, вы можете редактировать и переписывать содержимое EXE-файла.

PE Explorer

img_3.png

Вы можете анализировать PE-файлы для Windows (EXE, DLL, OCX, SYS, драйверы). PE Explorer предоставляет различные функции анализа, такие как отображение структуры файла, заголовка файла, записей каталога, а также экспортируемых функций и символов.

Dependency Walker

img_4.png

Вы можете проверить файлы DLL, от которых зависит EXE-файл, и убедиться, что они загружены правильно. Вы также можете отслеживать вызовы функций файлов DLL.

Ghidra

img_5.png

Это мощный инструмент реверс-инжиниринга, разработанный АНБ (Агентством национальной безопасности США) и бесплатно доступный в качестве инструмента с открытым исходным кодом. Он не только дизассемблирует EXE-файлы (преобразует их в язык ассемблера), но также имеет функцию декомпиляции в форму, близкую к языку C, что делает его очень популярным.

IDA Free / IDA Pro

img_6.png

Это высокопроизводительный дизассемблер и декомпилятор, который стал мировым отраслевым стандартом в области анализа вредоносных программ и реверс-инжиниринга. Версия Pro стоит очень дорого, но в личных или некоммерческих целях вы можете бесплатно использовать версию с ограниченным функционалом «IDA Free».

x64dbg (x32dbg)

img_7.png

Это отладчик с открытым исходным кодом для Windows. Он специализируется на «динамическом анализе», который анализирует содержимое и состояние памяти, выполняя исполняемый файл пошагово, и часто используется для взлома crackme (задач для анализа) и исследования поведения вредоносных программ.

ILSpy / dotPeek

img_8.png

Если целевой EXE-файл был создан с использованием языков семейства .NET, таких как C#, вы можете использовать эти инструменты для декомпиляции до состояния, почти идентичного исходному коду, и раскрыть его содержимое.

Эти инструменты полезны для проверки содержимого EXE-файла, но вы должны быть осторожны. Редактирование файлов или их использование в незаконных целях может привести к проблемам с авторскими правами и безопасностью, поэтому, пожалуйста, используйте их только при полном понимании этого.

comments powered by Disqus
Создано при помощи Hugo
Тема Stack, дизайн Jimmy