
pefile ist ein Python-Modul zum Lesen und Bearbeiten von PE (Portable Executable)-Dateien.
pefile ist ein plattformunabhängiges Python-Modul zum Parsen und Arbeiten mit Portable Executable (PE) Dateien. Der Großteil der in den PE-Datei-Headern enthaltenen Informationen sowie alle Details und Daten der Abschnitte sind zugänglich.
Die in den Windows-Header-Dateien definierten Strukturen sind als Attribute in der PE-Instanz verfügbar. Die Benennung der Felder/Attribute folgt weitgehend dem in diesen Headern verwendeten Schema. Nur aus Bequemlichkeit hinzugefügte Abkürzungen weichen von dieser Konvention ab.
pefile setzt ein grundlegendes Verständnis des Aufbaus einer PE-Datei voraus – damit ist es möglich, nahezu jede einzelne Funktion des PE-Dateiformats zu erkunden.
Um pefile mittels pip zu installieren:
pip3 install pefile
Einige Aufgaben, die pefile ermöglicht:
Bitte beachten Sie die Verwendungsbeispiele für einige Code-Ausschnitte, die die Verwendung von pefile demonstrieren.
Hier sind einige Beispiele, wie ein mit pefile erzeugter Dump für verschiedene Dateitypen aussieht:
Um mit authentifizierten Binärdateien zu arbeiten, einschließlich Authenticode-Signaturen, besuchen Sie bitte das Projekt verify-sigs.
pefile läuft in mehreren Pipelines, die täglich Hunderttausende neuer PE-Dateien scannen, und ist, wenn auch nicht perfekt, im Laufe der Zeit recht robust geworden. Dennoch werden hin und wieder kleine Fehler gefunden. Wenn Sie auf eine PE stoßen, die offenbar nicht korrekt verarbeitet wird, melden Sie dies bitte! Es wird helfen, pefile ein kleines bisschen leistungsfähiger zu machen.
pefile ist in sich geschlossen. Das Modul hat keine Abhängigkeiten; es ist endian-unabhängig und funktioniert unter Windows, macOS und Linux.
PDFs von Postern, die das PE-Dateiformat darstellen:
Die folgenden Links bieten detaillierte Informationen zum PE-Format und seinen Strukturen.