Skip to content

A–Z

Glossaire

Définitions simples des termes du format PE et de l'analyse statique utilisés dans le blog.

Entropie (entropie de Shannon)
Une mesure, en bits par octet de 0 à 8, du caractère aléatoire des données ; une valeur proche de 8 signale un contenu compressé ou chiffré.
Overlay (données ajoutées)
Les données stockées dans un fichier PE après la fin de sa dernière section, que le chargeur Windows ne mappe pas : installeurs, archives, signatures.
Chemin PDB
Chemin du fichier de symboles inscrit dans l'enregistrement CodeView d'un PE, qui trahit souvent les dossiers et l'utilisateur de la machine de build.
Callback TLS
Une fonction listée dans le répertoire TLS d'un fichier PE, que Windows appelle avant le point d'entrée du programme et au début et à la fin de chaque thread.
Authenticode
Le format Microsoft de signature de code des fichiers PE : une signature PKCS #7 portant sur une empreinte du fichier, stockée dans la table des certificats.
Imphash (empreinte des imports)
Un MD5 de la liste ordonnée des imports d'un fichier PE, introduit par Mandiant en 2014 pour regrouper les échantillons issus du même code.
Rich header
Un bloc non documenté, masqué par XOR, que les linkers Microsoft écrivent dans le stub DOS et qui liste les versions du compilateur et du linker utilisées.
Table des imports et IAT
Les structures PE qui listent les fonctions de DLL dont un programme a besoin ; le chargeur les résout et écrit leurs adresses dans l'IAT.
En-tête MZ (en-tête MS-DOS)
L'en-tête de 64 octets au début de tout fichier PE, qui commence par les lettres MZ et dont le champ e_lfanew pointe vers l'en-tête PE.
En-tête optionnel (optional header)
L'en-tête PE qui indique au chargeur Windows comment mapper et lancer l'image : PE32 ou PE32+, point d'entrée, base, sous-système, flags.
Format PE (Portable Executable)
Le format des exécutables, DLL, pilotes et binaires EFI Windows : en-tête MS-DOS, signature PE, en-têtes COFF et optionnel, et table des sections.
Table des sections
La liste des sections d'un fichier PE — nom, adresse et taille virtuelles, offset et taille bruts, permissions — utilisée pour le mapper en mémoire.