Series
Grundlagen der PE-Triage
4 posts in this series. Read them in order or jump to any one.
- Das PE-Dateiformat für Incident Responder
Was bei der Triage einer verdächtigen EXE, DLL oder eines Treibers zählt: Header, Sections, Importe, Ressourcen, Signatur und Overlay.
- Imphash, Rich-Header-Hash und TLSH: Samples gruppieren
Wie Imphash, Rich-Header-Hash und TLSH verwandte Windows-Executables gruppieren, wie sie berechnet werden und wo jedes Verfahren an Grenzen stößt.
- Authenticode-Signaturen: Was sich offline prüfen lässt
Wie Authenticode eine PE-Datei signiert, welche Prüfungen allein mit der Datei möglich sind und warum gültig nicht gleich vertrauenswürdig ist.
- PE-Zeitstempel: Kompilier-, Debug- und Signaturzeit
Wo eine Windows-Executable ihre Zeiten speichert, welchen man trauen kann, wie sich Reproducible Builds und Timestomping zeigen – und wie man sie nutzt.