Series
Les fondamentaux du triage PE
4 posts in this series. Read them in order or jump to any one.
- Le format PE pour la réponse à incident
Ce qui compte dans un fichier PE Windows pour trier un EXE, une DLL ou un pilote suspect : en-têtes, sections, imports, ressources, signature, overlay.
- Imphash, Rich header et TLSH : regrouper les échantillons
Comment l'imphash, l'empreinte du Rich header et TLSH regroupent des exécutables Windows apparentés, comment chacun se calcule et où il atteint ses limites.
- Signatures Authenticode : ce qu'on peut vérifier hors ligne
Comment Authenticode signe un fichier PE, quels contrôles sont possibles à partir du seul fichier, et pourquoi signature valide ne veut pas dire fiable.
- Horodatages PE : compilation, débogage et signature
Où un exécutable Windows stocke ses dates, lesquelles sont fiables, comment repérer builds reproductibles et timestomping, et comment les exploiter.