# Inspektor für Windows-PE-/Linux-ELF-/Mach-O-Binärheader (Sektionen, Importe/Exporte)

Laden Sie eine PE-COFF- (.exe/.dll), ELF- oder Mach-O-Binärdatei hoch: Analyse der DOS-/PE-/COFF-/Optional-Header, des ELF-e_ident und der Tabellen sowie des Mach-O-Headers und der Load Commands; Ausgabe: Einstiegspunkt/Image-Base, Sektionstabelle mit RVA↔Offset-Zuordnung, Importe/Exporte, dynamische Symbole und Relokationen, Cross-Architektur-Anmerkungen (x86/x86-64/ARM/AArch64/RISC-V), ASLR/NX/PIE-Badges und ein Hexdump des Dateianfangs.

> Kanonische Seite: https://elysiatools.com/de/tools/windows-pe-linux-elf-mach-o-binary-header-section-import-export-inspector

- **Kategorie:** Development

- **Schlagwörter:** PE-Datei, ELF-Header, Mach-O, Binärinspektor, COFF, Importtabelle, Exporttabelle, Sektionen, Reverse Engineering

## Überblick

Nach der Magic-Erkennung Struktur für Struktur: MZ → e_lfanew → PE\0\0 → COFF (Maschine/Characteristics) → Optional Header (0x10B PE32 / 0x20B PE32+; Entry, Base, Subsystem, DllCharacteristics ASLR/NX/CFG; 16 Data Directories) → Sektionstabelle (Name/RVA/Daten und R/W/X), RVA→Offset über Sektionen für Importe (DLL + Hint/Name) und Exporte. Für ELF: e_ident (Klasse/Byteordnung/OSABI), e_type (ET_DYN+PT_INTERP ⇒ PIE), Programm- und Sektionsheader, .dynsym/.dynstr-Symbole und DT_NEEDED. Für Mach-O: 32/64-Header (cputype, filetype, MH_*-Flags) und Load Commands (LC_SEGMENT_64/LC_SYMTAB/LC_UUID/LC_MAIN/LC_LOAD_DYLIB…) mit Byte-Swap-Erkennung. Pures TypeScript, ohne native Abhängigkeiten.

## Eingaben

- **Binärdatei (.exe/.dll/.so/.dylib/.o/.bin, ≤20MB)** (file): sample-pe64-x64-console.exe

## Wann verwenden

- Wenn Sie unbekannte Binärdateien (.exe, .dll, .so, .dylib, .elf) schnell auf Zielarchitektur, Einstiegspunkt und Dateiformat prüfen möchten.
- Wenn Sie Abhängigkeiten wie importierte DLLs, dynamische Symbole (.dynsym) oder DT_NEEDED-Einträge ohne lokale Debugging-Tools analysieren müssen.
- Wenn Sie Sicherheitsmerkmale wie ASLR, NX-Kompatibilität, Position Independent Executable (PIE) oder Control Flow Guard (CFG) in Binärheadern verifizieren wollen.

## Funktionsweise

- Die hochgeladene Binärdatei wird über ihre Magic Bytes identifiziert, um das Format (MZ/PE, ELF oder Mach-O) und die Byte-Reihenfolge (Endianness) zu bestimmen.
- Der Parser liest die primären Header-Strukturen aus, darunter DOS/COFF/Optional Headers bei PE-Dateien, ELF-Header mit Programm-/Sektionstabellen oder Mach-O Load Commands.
- Sektionen werden tabellarisch mit Berechtigungen (R/W/X), Speichergrößen sowie RVA- und Dateioffset-Bereichen aufgeschlüsselt.
- Abschließend werden Import-/Exporttabellen aufgelöst, Sicherheitsmerkmale (ASLR, NX, PIE) markiert und ein Hexdump des Dateianfangs gerendert.

## Anwendungsfälle

- Sicherheitsüberprüfung von Software-Artefakten auf aktivierte Härtungsmechanismen (ASLR, NX, PIE, CFG).
- Triage bei der Malware- und Reverse-Engineering-Analyse durch Inspektion von Einstiegspunkten, Sektionsberechtigungen und verdächtigen API-Importen.
- Fehlerbehebung bei Linker- und Ladefehlern in Cross-Plattform-Build-Pipelines durch Prüfung von DT_NEEDED- und Shared-Library-Abhängigkeiten.

## Häufig gestellte Fragen

### Welche Binärformate und Dateitypen werden unterstützt?

Das Tool verarbeitet Windows-PE-Dateien (.exe, .dll, .sys, .efi), Linux-ELF-Dateien (.so, .o, .elf) und macOS-Mach-O-Binärdateien (.dylib, Binaries) bis zu einer Dateigröße von 20 MB.

### Werden meine hochgeladenen Binärdateien auf einen Server übertragen?

Nein. Die Analyse erfolgt vollständig clientseitig in purem TypeScript im Webbrowser, ohne externe Uploads oder native Abhängigkeiten.

### Wie wird der Unterschied zwischen RVA und Dateioffset aufgelöst?

Der Parser gleicht relative virtuelle Adressen (RVA) mit den Adressbereichen und Raw-Pointern der Sektionstabelle ab, um den exakten Offset in der Datei zu berechnen.

### Erkennt das Werkzeug Sicherheitsflags wie ASLR oder NX?

Ja. Bei PE-Dateien werden DllCharacteristics (z. B. DYNAMIC_BASE, NX_COMPAT, High-Entropy VA) ausgewertet, bei ELF PIE-Eigenschaften (ET_DYN + PT_INTERP) und bei Mach-O Flags wie MH_PIE.

### Können komprimierte oder gepackte Binärdateien analysiert werden?

Header und Sektionen gepackter Binärdateien werden wie in der Rohdatei vorhanden ausgelesen; der Inhalt entpackter Payloads wird jedoch nicht dynamisch im Speicher rekonstruiert.

## Ähnliche Tools

- [APNG-Analyzer für IDAT/fdAT-Chunks, Deflate-Replay und Disposal-Methoden mit Frame-Timing](https://elysiatools.com/de/tools/apng-idat-fdat-chunk-streaming-deflate-replay-and-disposal-method-analyzer): Laden Sie ein PNG/APNG hoch und analysieren Sie die Animationsstruktur: PNG-Signatur und CRC32-Prüfung jedes Chunks, IHDR (Bit-Tiefe/Farbtyp/Interlace), acTL (Frame- und Wiederholungszahl, vor dem ersten IDAT), fcTL (Sequenznummer, Region x+y+w+h ≤ Canvas, Normalisierung von delay_num/delay_den, dispose_op none/background/previous, blend_op source/over), erster Frame per IDAT + Folgeframes per fdAT; die gemeinsamen fcTL+fdAT-Sequenznummern müssen lückenlos ab 0 aufsteigen; der Deflate-Strom jedes Frames wird wiedergegeben und die entpackte Größe = Höhe × (1 + Bytes pro Zeile) geprüft, korruptes zlib wird gemeldet; die Disposal-Simulation warnt u. a. vor previous im ersten Frame (gilt als background) und vor Frames mit Nullverzögerung.
- [NSFW Bild-Inhaltsdetektor](https://elysiatools.com/de/tools/nsfw-image-detector): KI-gestützter Bild-Inhaltssicherheitsdetektor mit NSFWJS und Fallback-Analyse, unterstützende GIF/Animated WebP/APNG und JPEG/PNG/WEBP.
- [GIF in Rohpixel-Puffer konvertieren](https://elysiatools.com/de/tools/gif-to-raw): Exportiert GIF-Frames als Rohpixel-Pufferdaten fuer Analyse, Rendering-Pipelines und niedrigstufige Bildverarbeitung
- [HDR-AVIF-zu-SDR-PNG-Tonemapper](https://elysiatools.com/de/tools/hdr-avif-to-sdr-png): Dekodiert PQ- oder HLG-AVIF, konvertiert BT.2020 nach sRGB und bildet Lichter in SDR-PNG ab.
- [HEIC-zu-JPG-Konverter](https://elysiatools.com/de/tools/heic-to-jpg): Dekodiert HEIC-Fotos in kompatibles JPEG mit Qualitäts-, Chroma- und Hintergrundsteuerung.
- [Bildunterschied](https://elysiatools.com/de/tools/image-difference): Berechnet die Differenz zwischen zwei Bildern, um Änderungen zu identifizieren oder Vergleichsmasken zu erstellen
- [Markdown-zu-PDF-Konverter](https://elysiatools.com/de/tools/markdown-to-pdf-converter): Markdown-Dateien in PDF-Dokumente mit Formatierung, Syntaxhervorhebung und Stil konvertieren
- [Bild-Farbpaletten-Extraktor](https://elysiatools.com/de/tools/image-color-palette-extractor): Laedt ein Bild hoch, extrahiert dominante Farben und exportiert codefertige Tokens mit Kontrastpruefung

## Beispiele

- [Windows C++ Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/windows-image-processing-cpp): Windows C++ Bildverarbeitungsbeispiele einschließlich Bild-Laden/Speichern, Größenänderung und Formatkonvertierung mit Windows Imaging Component
- [Windows-Bildverarbeitung - C# Beispiele](https://elysiatools.com/de/samples/windows-image-processing-csharp): Umfassende C# Bildverarbeitungsbeispiele für Windows-Plattform einschließlich Bildmanipulation, Filterung, Formatkonvertierung und erweiterten Computer-Vision-Operationen
- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung
- [Windows Dateioperationen - C++ Beispiele](https://elysiatools.com/de/samples/windows-file-operations-cpp): Umfassende C++ Dateioperationsbeispiele für Windows-Plattform einschließlich Text-E/A, Dateikopieren und Verzeichnisdurchlauf
