Skip to content

Analizar un EXE o una DLL en el navegador sin ejecutarlo

Triaje estático paso a paso de ejecutables de Windows con PE Parser, gratuito: cargue archivos o un ZIP, lea los indicadores, compare y exporte.

Publicado el Actualizado el 4 min de lectura

En resumen. PE Parser lee ejecutables de Windows como lo hacen pestudio, PE-bear o Detect It Easy —cabeceras, importaciones, recursos, firma, cadenas—, pero en una pestaña del navegador, para un lote completo a la vez y sin subir ni ejecutar nada. Este es un triaje de 15 minutos con el ejemplo sintético integrado.

Paso 1: Cargar los archivos

Abra la página de inicio y suelte sus archivos, una carpeta o un ZIP. Los ejecutables se reconocen por su cabecera MZ, así que una carga útil renombrada como .dat se detecta igualmente. Cada archivo lo analiza código Rust compilado a WebAssembly en su propio Web Worker: nada sale del equipo y nada se ejecuta. Para seguir la guía, haga clic en Probar un ejemplo: cinco archivos inofensivos de una intrusión ficticia —dos compilaciones de m64.exe, una m64core.dll firmada y un pequeño SyncConfig.exe .NET, cuyo código es una única instrucción ret, y wupd.exe, un build real empaquetado con UPX de un programa que solo muestra un saludo.

Paso 2: Revisar la tabla del lote

El espacio de trabajo se abre a pantalla completa (Esc para salir). La tabla muestra una fila por archivo: tipo, fecha de compilación, tamaño, imphash, número de indicadores y detecciones. Ordene por Para revisar. Las dos compilaciones de m64.exe comparten imphash y aparecen etiquetadas como familia 1: la misma herramienta compilada dos veces, con nueve días de diferencia (imphash y compañía).

Con varios archivos cargados, la barra de rango de tiempo filtra por fecha de compilación, de depuración o de firma; la franja de densidad muestra cuándo se compilaron los archivos, y el rango se guarda en la URL de la página, de modo que un enlace vuelve a abrir la misma vista.

Paso 3: Abrir un archivo y leer sus indicadores

Haga clic en C/ProgramData/Intel/m64.exe. El resumen muestra la identidad (x64, GUI, punto de entrada en .text), los hashes con botones para copiarlos, la ruta PDB C:\build\m64\Release\m64.pdb y las fechas. El banner cuenta los indicadores de nivel alto y medio. La pestaña Indicadores explica cada uno: API de inyección importadas, una sección UPX1 con permisos de escritura y ejecución y una entropía cercana a 8, un TLS callback, 4 KB añadidos tras la última sección, OriginalFilename = synchelper.exe en un archivo llamado m64.exe. Cada elemento explica por qué merece un vistazo y cuándo es normal.

Paso 4: Revisar firma, secciones e importaciones

  • Secciones: permisos, tamaños en disco y virtuales, barra de entropía por sección (detectar ejecutables empaquetados).
  • Importaciones: por DLL, con etiquetas de comportamiento; el ordinal 115 de WS2_32.dll se muestra como WSAStartup.
  • Recursos: información de versión, manifiesto, icono, tabla de cadenas, títulos de cuadros de diálogo.
  • Cadenas: ASCII y UTF-16 con desplazamientos y categorías; el ejemplo contiene direcciones IP del rango de documentación, URL .example, la ruta de una clave Run y una cadena PowerShell inofensiva en Base64 que se decodifica como Write-Output 'synthetic sample'.
  • Firma: abra m64core.dll. El hash coincide, los atributos firmados coinciden y la firma RSA se verifica, pero el certificado es autofirmado, así que no identifica a nadie (Authenticode sin conexión).
  • Cargas: abra wupd.exe. Está empaquetado con UPX, así que la herramienta lo descomprime como datos (no se ejecuta nada) y añade wupd.exe!upx, el programa reconstruido, con sus importaciones reales y su compilador. Su overlay oculta además una DLL codificada con XOR: la pestaña Cargas muestra que es m64core.dll, byte a byte —el dropper y lo que dejó caer, enlazados.
  • Cabeceras y directorios: campos en bruto de las cabeceras DOS, COFF y opcional, directorios de datos, entradas del Rich header traducidas a versiones de Visual Studio, depuración, TLS, configuración de carga y reubicaciones.

Paso 5: Comparar compilaciones relacionadas

La vista Comparar coloca dos archivos lado a lado: campos de cabecera, secciones (iguales, modificadas, presentes solo en uno), importaciones, exportaciones y recursos, además de la distancia TLSH. Las dos compilaciones de m64.exe tienen importaciones idénticas y código y datos distintos.

Paso 6: Exportar

El menú Exportar ofrece un CSV de inventario (hashes, fechas, firmante, indicadores; protegido contra la inyección de fórmulas), el informe JSON completo, una lista al estilo sha256sum para consultas de inteligencia, las importaciones y exportaciones, y las cadenas. Las exportaciones siguen la vista y el rango de tiempo actuales, y el rango aparece en los nombres de archivo.

La herramienta es estática: desempaqueta UPX por sí misma, pero los demás empaquetadores deben desempaquetarse en otro sitio, las cadenas de certificados no se validan y los indicadores son pistas, no veredictos.

Artículos relacionados

Lo que importa de un archivo PE al analizar un EXE, una DLL o un driver sospechoso: cabeceras, secciones, importaciones, recursos, firma y overlay.
Localice y copie archivos EXE, DLL y SYS sospechosos de un equipo Windows o de una imagen sin ejecutarlos: PowerShell, Velociraptor, imágenes y trampas.
Dónde guarda sus fechas un ejecutable de Windows, cuáles son fiables, cómo se delatan las compilaciones reproducibles y el timestomping, y cómo usarlas.