PEiD Packer Identification
forensicsDéfinition
PEiD (PE IDentifier) est un outil classique de la forensique de malwares permettant d'identifier les packers, compilateurs, et crypters utilisés pour protéger ou obfusquer un exécutable Windows (fichier PE — Portable Executable). Bien que PEiD lui-même ne soit plus activement maintenu, le concept d'identification de packer reste central dans l'analyse de malwares, et de nombreux successeurs modernes l'ont remplacé et amélioré. Un packer compresse ou chiffre le code original d'un exécutable et crée un nouveau PE contenant un stub de décompression qui, à l'exécution, restaure le code original en mémoire avant de l'exécuter. L'identification du packer utilisé est importante car elle indique la méthode d'unpacking à appliquer pour analyser le code original, et peut fournir des informations sur la sophistication et les capacités de l'acteur malveillant (packers custom vs packers publics). PEiD utilise une base de données de signatures (userdb.txt) contenant les patterns de bytes caractéristiques de chaque packer/compilateur, comparés aux premiers octets de chaque section du PE. Il identifie des centaines de packers (UPX, MPRESS, Themida, VMProtect, ASPack, PECompact) et compilateurs (GCC, MSVC, Borland, Delphi) avec leur version quand possible. La précision dépend de la base de signatures disponible. Die (Detect-It-Easy) est le successeur modern de PEiD : open source, cross-platform (Linux, macOS, Windows), avec une base de signatures étendue et des scripts de détection en JavaScript personnalisables. DiE analyse également des formats non-PE (ELF Linux, Mach-O macOS, archives, scripts). C'est l'outil recommandé pour une identification de packer moderne. ExeinfoPE et TriD sont des alternatives avec leurs propres bases de signatures. Pour les malwares avec des packers custom (packers développés spécifiquement pour un malware, non connus dans les bases publiques), l'analyse manuelle dans un débogueur reste nécessaire. Les patterns caractéristiques des packers custom (PUSHAD/POPAD, allocation mémoire suivie d'un JMP vers de la mémoire allouée) guident l'analyse même sans signature.
Fonctionnement
PEiD/DiE lisent les sections PE et recherchent des signatures bytes spécifiques. Pour les PE non packés, la signature du compilateur est généralement dans l'EP (Entry Point) ou les premières octets de la section .text. Pour les PE packés, le stub de décompression est à l'EP et sa signature est caractéristique du packer. DiE utilise des scripts JavaScript qui peuvent effectuer des analyses heuristiques plus sophistiquées.
Application DFIR
Workflow identification packer : 1) DiE malware.exe → identifier le packer (UPX, Themida, VMProtect...) ou 'Unknown' si custom, 2) Si UPX : upx -d malware_copy.exe (unpacking simple), 3) Si MPRESS/ASPack : outils spécifiques ou x64dbg ESP trick, 4) Si VMProtect/Themida (protections commerciales) : techniques avancées, analyse des tracés d'exécution, 5) Si custom : x64dbg + analyse manuelle du stub. Post-unpacking : rescanner avec DiE le binaire dumpé pour identifier le compilateur original.
Outils
DiE / Detect-It-Easy (horsicq/Detect-It-Easy sur GitHub, gratuit, multi-plateforme), PEiD (legacy, windows-only, toujours téléchargeable), ExeinfoPE, TriD. Unpacking tools : upx -d (UPX), Universal Extractor, UniExtract2, Quick Unpack. Analyse manuelle : x64dbg + Scylla (IAT reconstruction post-unpack). Bases de signatures : YARA-Forge (packer detection rules), PEiD userdb community updates.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h