
PETriage: Средство чтения PE-файлов с единой символической системой для триажа, разработанное для многоплатформенного и многоинтерфейсного использования.
Быстрый кроссплатформенный инструмент поверхностного анализа PE (Portable Executable) для триажа вредоносного ПО, написанный на Rust. Предназначен для аналитиков, которым нужен практичный триаж PE на Linux, macOS и Windows без привязки к Windows-ориентированному рабочему процессу.
Ранее назывался readpe (переименован во избежание конфликтов имён с существующими инструментами).
jq, SIEM и скриптовые конвейеры.Сборка CLI по умолчанию:
cargo install petriage
Для сборок TUI и GUI — собирайте из исходников с флагами функций.
Или сборка из исходного кода:
git clone https://github.com/uky007/petriage.git
cd petriage
cargo build --release
См. docs/installation.md для зависимостей сборки GUI/TUI и кросс-компиляции.
petriage <file.exe> # Поверхностный анализ (все, кроме строк)
petriage <file.exe> -a # Вся информация, включая строки
petriage <file.exe> -H # Только заголовки
petriage <file.exe> -i # Только импорты
petriage <file.exe> --hashes # Только хеши файлов
petriage <file.exe> --json # Вывод в JSON
petriage --batch <dir> --ndjson # Пакетный анализ всех PE в каталоге
petriage <file.exe> --fail-on warning # Код выхода 3, если аномалии превышают выбранный порог
petriage <file.exe> --strip-overlay stripped.exe # Сохранить PE без наложения
petriage <file.exe> --carve-overlay overlay.bin # Извлечь данные наложения
petriage -x <file.exe> # TUI-просмотрщик шестнадцатеричных данных
petriage-gui # GUI (диалог выбора файла)
petriage-gui <file.exe> # GUI (открыть файл напрямую)
См. docs/usage.md для полного списка опций CLI, рецептов jq, подробностей TUI/GUI и примеров вывода.




| Код | Значение |
|---|---|
| 0 | Успех |
| 1 | Ошибка ввода (файл не найден, ошибка чтения, некорректный PE) |
| 2 | Ошибка вывода (ошибка записи файла) |
| 3 | Превышен порог аномалий (--fail-on) |
MIT OR Apache-2.0
| Интерфейс | Сборка | Описание |
|---|
| CLI | cargo build --release | Стандартный рабочий процесс для триажа PE, структурированный вывод, обнаружение аномалий и пакетная автоматизация. |
| TUI | cargo build --release --features tui | Интерактивный шестнадцатеричный просмотрщик с навигацией по областям PE. |
| GUI | cargo build --release --features gui | Анализ с вкладками, перетаскивание, фильтры импорта/строк, цветовое кодирование энтропии, редактор заголовков PE, извлечение/удаление наложений. |