Skip to content

Series

Grundlagen der PE-Triage

4 posts in this series. Read them in order or jump to any one.

  1. Das PE-Dateiformat für Incident Responder

    Was bei der Triage einer verdächtigen EXE, DLL oder eines Treibers zählt: Header, Sections, Importe, Ressourcen, Signatur und Overlay.

  2. Imphash, Rich-Header-Hash und TLSH: Samples gruppieren

    Wie Imphash, Rich-Header-Hash und TLSH verwandte Windows-Executables gruppieren, wie sie berechnet werden und wo jedes Verfahren an Grenzen stößt.

  3. Authenticode-Signaturen: Was sich offline prüfen lässt

    Wie Authenticode eine PE-Datei signiert, welche Prüfungen allein mit der Datei möglich sind und warum gültig nicht gleich vertrauenswürdig ist.

  4. PE-Zeitstempel: Kompilier-, Debug- und Signaturzeit

    Wo eine Windows-Executable ihre Zeiten speichert, welchen man trauen kann, wie sich Reproducible Builds und Timestomping zeigen – und wie man sie nutzt.

All posts in this series

Was bei der Triage einer verdächtigen EXE, DLL oder eines Treibers zählt: Header, Sections, Importe, Ressourcen, Signatur und Overlay.
Wie Imphash, Rich-Header-Hash und TLSH verwandte Windows-Executables gruppieren, wie sie berechnet werden und wo jedes Verfahren an Grenzen stößt.
Wie Authenticode eine PE-Datei signiert, welche Prüfungen allein mit der Datei möglich sind und warum gültig nicht gleich vertrauenswürdig ist.
Wo eine Windows-Executable ihre Zeiten speichert, welchen man trauen kann, wie sich Reproducible Builds und Timestomping zeigen – und wie man sie nutzt.