Что такое исполняемый файл (exe)?
Файл, который может быть запущен в Windows. В основном он написан в формате, называемом форматом PE. Он содержит машинный код для выполнения и ресурсы, такие как значки и изображения.
Существует несколько инструментов для анализа исполняемых файлов, поэтому на этот раз я расскажу о них.
7-Zip

EXE-файлы иногда создаются путем сжатия файлов, так как они, как правило, имеют большой размер. В этом случае вы можете извлечь исполняемый файл и проверить его содержимое с помощью программного обеспечения для сжатия и распаковки файлов 7-Zip. WinRAR - еще один подобный инструмент, который также может распаковывать файлы.
Resource Hacker

Вы можете извлекать ресурсы (значки, растровые изображения, диалоговые окна, строки и т. д.), находящиеся в EXE-файле. Кроме того, поскольку он также работает как шестнадцатеричный редактор, вы можете редактировать и переписывать содержимое EXE-файла.
PE Explorer

Вы можете анализировать PE-файлы для Windows (EXE, DLL, OCX, SYS, драйверы). PE Explorer предоставляет различные функции анализа, такие как отображение структуры файла, заголовка файла, записей каталога, а также экспортируемых функций и символов.
Dependency Walker

Вы можете проверить файлы DLL, от которых зависит EXE-файл, и убедиться, что они загружены правильно. Вы также можете отслеживать вызовы функций файлов DLL.
Ghidra

Это мощный инструмент реверс-инжиниринга, разработанный АНБ (Агентством национальной безопасности США) и бесплатно доступный в качестве инструмента с открытым исходным кодом. Он не только дизассемблирует EXE-файлы (преобразует их в язык ассемблера), но также имеет функцию декомпиляции в форму, близкую к языку C, что делает его очень популярным.
IDA Free / IDA Pro

Это высокопроизводительный дизассемблер и декомпилятор, который стал мировым отраслевым стандартом в области анализа вредоносных программ и реверс-инжиниринга. Версия Pro стоит очень дорого, но в личных или некоммерческих целях вы можете бесплатно использовать версию с ограниченным функционалом «IDA Free».
x64dbg (x32dbg)

Это отладчик с открытым исходным кодом для Windows. Он специализируется на «динамическом анализе», который анализирует содержимое и состояние памяти, выполняя исполняемый файл пошагово, и часто используется для взлома crackme (задач для анализа) и исследования поведения вредоносных программ.
ILSpy / dotPeek

Если целевой EXE-файл был создан с использованием языков семейства .NET, таких как C#, вы можете использовать эти инструменты для декомпиляции до состояния, почти идентичного исходному коду, и раскрыть его содержимое.
Эти инструменты полезны для проверки содержимого EXE-файла, но вы должны быть осторожны. Редактирование файлов или их использование в незаконных целях может привести к проблемам с авторскими правами и безопасностью, поэтому, пожалуйста, используйте их только при полном понимании этого.
