原生 PE 导入声明检查
读取本地 x86 PE32 或 x64 PE32+ 的普通与延迟导入,保留名称/序号和原件哈希,导出完整 JSON 与公式安全 CSV ZIP。
- 1添加输入
- 2确认后运行
- 3获取结果
工具输入和文件在当前浏览器处理,不会上传。
开始之前
检查导入声明,无须加载 DLL 或运行 EXE。选中文件匹配只比较有限名称和机器声明;进一步排查时应读取完整 ZIP。
如何使用
- 选择需要查看声明的本地原生 PE 文件;原字节不变。
- 运行清单,查看普通/延迟模块、符号数与有限选中文件状态。
- 下载 pe-imports.zip,按原件 SHA 阅读每个 JSON 声明和全部 CSV 符号行。
- 真实加载、API-set、导出或信任问题另用有授权且适合的 Windows 工具核查。
支持范围与限制
1–100 个本地文件,每个最多20MiB、合计80MiB;每份1–96 个 section,全组最多10,000 个导入描述符和100,000 个导入符号。各预算同时适用。
仅原生 x86 PE32、x64 PE32+,RVA 表须唯一映射到实际文件字节。CLR、其他机器与没有原 lookup 的 bound-only 导入不支持。延迟导入支持 PE32 RVA/旧 VA、PE32+ RVA;PE32+ 旧 VA 不支持。
导入模块/符号名称为可打印 ASCII ASCIIZ,最多4,096 字节。选中文件名须为无路径分隔符的可打印 ASCII basename。按名导入 RVA thunk 限31 位;核对序号保留位、头/section 边界、表终止符和目录声明。
只在选中 basename 之间做 ASCII 大小写折叠。not-selected 表示未选入同名文件;selected-declaration 表示唯一选中名称/机器声明匹配。同名歧义和机器不符单列。状态不证明导出符号、信任、DLL 可用性或 Windows 加载结果。
API-set 名称是由系统映射的虚拟合同,不保证磁盘有同名 DLL。工具不搜索系统、不映射 API-set host、不递归解析依赖、不抓取文件、不加载 DLL、不执行代码,也不进行签名或信任审计。
pe-imports.zip 恰含 pe-imports.json、pe-imports.csv 两成员。完整报告合计最多32MiB;固定 STORE 头增加232 字节。34MiB ZIP 守卫受报告预算支配,不是另一项可单独达到的容量轴;复用长名称会在报告扩展前计费。
JSON 保留每份原件 SHA/字节数、section、描述符、raw thunk、名称/hint/序号与选中文件状态。CSV 含全部导入符号行;无符号的描述符和没有导入的文件仍在 JSON 明示。CSV 防护公式前缀,JSON 原名称保持不变。
界面预览前200 个模块声明,长单元格显示前2,000 个 UTF-16 单位。JSON 至多20,000 个 UTF-16 单位时完整复制,更长时复制明确摘要;ZIP 始终保留完整 JSON/CSV。畸形、不支持、超限或取消均无部分 ZIP。
操作示例
示例输入
一份名为 root.exe 的1024 字节人工 x86 PE32。
示例参数
无可编辑参数。
示例输出
2 个模块声明、4 个导入符号;有限 not-selected 状态与完整 JSON/CSV ZIP。
出现问题时
核对实际机器/头范围、ASCII basename 与声明、所有边界及合计预算。换用支持的原件或缩小完整文件组。错误或取消不留部分 ZIP;修正后重新运行同一组选中字节。
常见问题
not-selected 是否表示缺少 DLL?
只表示本次有限输入没有选入同名 basename。Windows loader 搜索和 API-set host 映射不在静态清单范围内。
selected-declaration 能证明程序可运行吗?
它只比较唯一选中名称及机器声明;不核验导出、版本、签名、策略、递归依赖或实际加载。
为何部分延迟导入不支持?
有限范围接受 PE32 旧 VA/RVA 和 PE32+ RVA 延迟描述符;PE32+ 旧 VA 或保留/畸形地址声明会原子拒绝整次操作。