
PETriage: Ein symbolvereinheitlichter PE-Datei-Leser für die Triage, entwickelt für den plattform- und schnittstellenübergreifenden Einsatz.
Ein schnelles, plattformübergreifendes PE (Portable Executable) Oberflächenanalyse-Tool für Malware-Triage, geschrieben in Rust. Entwickelt für Analysten, die praktische PE-Triage auf Linux, macOS und Windows benötigen, ohne auf einen Windows-only Workflow angewiesen zu sein.
Ehemals readpe (umbenannt, um Namenskonflikte mit bestehenden Tools zu vermeiden).
jq, SIEMs und Scripting-Pipelines.Standard-CLI-Build:
cargo install petriage
Für TUI- und GUI-Builds aus dem Quellcode mit Feature-Flags bauen.
Oder aus dem Quellcode bauen:
git clone https://github.com/uky007/petriage.git
cd petriage
cargo build --release
Siehe docs/installation.md für GUI-/TUI-Build-Abhängigkeiten und Cross-Kompilierung.
petriage <file.exe> # Surface analysis (all except strings)
petriage <file.exe> -a # All information including strings
petriage <file.exe> -H # Headers only
petriage <file.exe> -i # Imports only
petriage <file.exe> --hashes # File hashes only
petriage <file.exe> --json # JSON output
petriage --batch <dir> --ndjson # Batch-analyze all PEs in a directory
petriage <file.exe> --fail-on warning # Exit code 3 if anomalies meet the selected threshold
petriage <file.exe> --strip-overlay stripped.exe # Save PE without overlay
petriage <file.exe> --carve-overlay overlay.bin # Extract overlay data
petriage -x <file.exe> # TUI hex viewer
petriage-gui # GUI (file dialog)
petriage-gui <file.exe> # GUI (open file directly)
Siehe docs/usage.md für vollständige CLI-Optionen, jq-Rezepte, TUI-/GUI-Details und Beispielausgabe.




| Code | Bedeutung |
|---|---|
| 0 | Erfolg |
| 1 | Eingabefehler (Datei nicht gefunden, Lesefehler, ungültige PE) |
| 2 | Ausgabefehler (Datei-Schreibfehler) |
| 3 | Anomalieschwelle überschritten (--fail-on) |
MIT OR Apache-2.0
| Interface | Build | Beschreibung |
|---|
| CLI | cargo build --release | Standard-Workflow für PE-Triage, strukturierte Ausgabe, Anomalieerkennung und Batch-Automatisierung. |
| TUI | cargo build --release --features tui | Interaktiver Hex-Viewer mit PE-Regionen-Navigation. |
| GUI | cargo build --release --features gui | Analyse mit Registerkarten, Drag & Drop, Import-/String-Filter, Entropie-Farbcodierung, PE-Header-Editor, Overlay-Carve/Strip. |