Skip to content

Series

Les fondamentaux du triage PE

4 posts in this series. Read them in order or jump to any one.

  1. Le format PE pour la réponse à incident

    Ce qui compte dans un fichier PE Windows pour trier un EXE, une DLL ou un pilote suspect : en-têtes, sections, imports, ressources, signature, overlay.

  2. Imphash, Rich header et TLSH : regrouper les échantillons

    Comment l'imphash, l'empreinte du Rich header et TLSH regroupent des exécutables Windows apparentés, comment chacun se calcule et où il atteint ses limites.

  3. Signatures Authenticode : ce qu'on peut vérifier hors ligne

    Comment Authenticode signe un fichier PE, quels contrôles sont possibles à partir du seul fichier, et pourquoi signature valide ne veut pas dire fiable.

  4. Horodatages PE : compilation, débogage et signature

    Où un exécutable Windows stocke ses dates, lesquelles sont fiables, comment repérer builds reproductibles et timestomping, et comment les exploiter.

All posts in this series

Ce qui compte dans un fichier PE Windows pour trier un EXE, une DLL ou un pilote suspect : en-têtes, sections, imports, ressources, signature, overlay.
Comment l'imphash, l'empreinte du Rich header et TLSH regroupent des exécutables Windows apparentés, comment chacun se calcule et où il atteint ses limites.
Comment Authenticode signe un fichier PE, quels contrôles sont possibles à partir du seul fichier, et pourquoi signature valide ne veut pas dire fiable.
Où un exécutable Windows stocke ses dates, lesquelles sont fiables, comment repérer builds reproductibles et timestomping, et comment les exploiter.