Neatbo.

原生 PE 导入声明检查

读取本地 x86 PE32 或 x64 PE32+ 的普通与延迟导入,保留名称/序号和原件哈希,导出完整 JSON 与公式安全 CSV ZIP。

浏览器本地处理输入原生 PE32 / PE32+输出JSON + CSV ZIP单个文件最多 20 MiB · 最多 100 个
  1. 1添加输入
  2. 2确认后运行
  3. 3获取结果

工具输入和文件在当前浏览器处理,不会上传。

输入内容

切换工具时在当前标签页临时保留输入。刷新或关闭后清除,较大的结果可能需要重新生成。

⌘ / Ctrl + Enter 运行

或将文件拖到这里

文件留在当前设备,原始文件不会被覆盖。

单个文件最多 20 MiB · 最多 100 个

    正在准备处理工具…

    开始之前

    检查导入声明,无须加载 DLL 或运行 EXE。选中文件匹配只比较有限名称和机器声明;进一步排查时应读取完整 ZIP。

    如何使用

    1. 选择需要查看声明的本地原生 PE 文件;原字节不变。
    2. 运行清单,查看普通/延迟模块、符号数与有限选中文件状态。
    3. 下载 pe-imports.zip,按原件 SHA 阅读每个 JSON 声明和全部 CSV 符号行。
    4. 真实加载、API-set、导出或信任问题另用有授权且适合的 Windows 工具核查。

    支持范围与限制

    1–100 个本地文件,每个最多20MiB、合计80MiB;每份1–96 个 section,全组最多10,000 个导入描述符和100,000 个导入符号。各预算同时适用。

    仅原生 x86 PE32、x64 PE32+,RVA 表须唯一映射到实际文件字节。CLR、其他机器与没有原 lookup 的 bound-only 导入不支持。延迟导入支持 PE32 RVA/旧 VA、PE32+ RVA;PE32+ 旧 VA 不支持。

    导入模块/符号名称为可打印 ASCII ASCIIZ,最多4,096 字节。选中文件名须为无路径分隔符的可打印 ASCII basename。按名导入 RVA thunk 限31 位;核对序号保留位、头/section 边界、表终止符和目录声明。

    只在选中 basename 之间做 ASCII 大小写折叠。not-selected 表示未选入同名文件;selected-declaration 表示唯一选中名称/机器声明匹配。同名歧义和机器不符单列。状态不证明导出符号、信任、DLL 可用性或 Windows 加载结果。

    API-set 名称是由系统映射的虚拟合同,不保证磁盘有同名 DLL。工具不搜索系统、不映射 API-set host、不递归解析依赖、不抓取文件、不加载 DLL、不执行代码,也不进行签名或信任审计。

    pe-imports.zip 恰含 pe-imports.json、pe-imports.csv 两成员。完整报告合计最多32MiB;固定 STORE 头增加232 字节。34MiB ZIP 守卫受报告预算支配,不是另一项可单独达到的容量轴;复用长名称会在报告扩展前计费。

    JSON 保留每份原件 SHA/字节数、section、描述符、raw thunk、名称/hint/序号与选中文件状态。CSV 含全部导入符号行;无符号的描述符和没有导入的文件仍在 JSON 明示。CSV 防护公式前缀,JSON 原名称保持不变。

    界面预览前200 个模块声明,长单元格显示前2,000 个 UTF-16 单位。JSON 至多20,000 个 UTF-16 单位时完整复制,更长时复制明确摘要;ZIP 始终保留完整 JSON/CSV。畸形、不支持、超限或取消均无部分 ZIP。

    操作示例

    示例输入

    一份名为 root.exe 的1024 字节人工 x86 PE32。
    示例参数
    无可编辑参数。

    示例输出

    2 个模块声明、4 个导入符号;有限 not-selected 状态与完整 JSON/CSV ZIP。

    出现问题时

    核对实际机器/头范围、ASCII basename 与声明、所有边界及合计预算。换用支持的原件或缩小完整文件组。错误或取消不留部分 ZIP;修正后重新运行同一组选中字节。

    常见问题

    not-selected 是否表示缺少 DLL?

    只表示本次有限输入没有选入同名 basename。Windows loader 搜索和 API-set host 映射不在静态清单范围内。

    selected-declaration 能证明程序可运行吗?

    它只比较唯一选中名称及机器声明;不核验导出、版本、签名、策略、递归依赖或实际加载。

    为何部分延迟导入不支持?

    有限范围接受 PE32 旧 VA/RVA 和 PE32+ RVA 延迟描述符;PE32+ 旧 VA 或保留/畸形地址声明会原子拒绝整次操作。

    文档与延伸阅读

    相关工具