執行檔(exe)是什麼
在 Windows 上可執行的檔案。基本上是以被稱為 PE 格式的形式撰寫。 包含為了執行的機器語言程式碼、圖示與圖片等資源。
有幾款工具可以用來解析執行檔,因此這次將介紹它們。
7-Zip

EXE 檔案有時會因為體積容易變大,而透過壓縮檔案來建立。在這種情況下,使用檔案壓縮與解壓縮軟體 7-Zip,可以將執行檔解壓縮並檢查其內容。同樣能進行解壓縮的工具還有一款叫作 WinRAR。
Resource Hacker

可以從 EXE 檔案中提取出資源(圖示、點陣圖、對話方塊、字串等)。此外,因為也具備二進位編輯器的功能,所以也能夠編輯並改寫 EXE 檔案的內容。
PE Explorer

可以解析 Windows 用的 PE 檔案(EXE、DLL、OCX、SYS、驅動程式)。PE Explorer 提供各種解析功能,例如顯示檔案結構、顯示檔案標頭、顯示目錄項目、顯示匯出的函式與符號等。
Dependency Walker

可以檢查 EXE 檔案所依賴的 DLL 檔案,並確認它們是否有被正確載入。此外,也能追蹤 DLL 檔案的函式呼叫。
Ghidra

由 NSA(美國國家安全局)開發並作為開源軟體免費公開的強大逆向工程工具。不僅能對 EXE 檔案進行反組譯(轉換為組合語言),還具備能反編譯成接近 C 語言形式的功能,非常受歡迎。
IDA Free / IDA Pro

在惡意軟體解析與逆向工程領域,成為全球業界標準的高階反組譯器與反編譯器。Pro 版非常昂貴,但如果是個人或非商業用途,可以免費使用功能限制版的「IDA Free」。
x64dbg (x32dbg)

Windows 專用的開源除錯器。專門用於一邊執行執行檔,一邊以逐步執行來解析內容與記憶體狀態的「動態解析」,常被用於解讀 Crackme(用於解析練習的程式)或調查惡意軟體的行為。
ILSpy / dotPeek

如果目標的 EXE 檔案是使用 C# 等 .NET 相關語言所建立,透過使用這些工具,可以將其反編譯到幾乎與原始程式碼相同的狀態,將內容完全曝光。
雖然這些工具有助於檢查 EXE 檔案的內容,但必須注意。編輯檔案或將其用於不正當的用途,可能會引起著作權法或安全上的問題,因此請在充分理解的情況下使用。
