开源 PE 文件分析工具 PE-bear 0.7.2,查看区段表/导入表/资源/重定位,内置十六进制与反汇编视图,支持编辑保存,Windows 便携版约 12MB,中文界面。
PE-bear 是一款开源的 PE 文件分析工具,当前版本 0.7.2,采用 GPL-2.0 协议开源,GitHub 上大约 3800 颗星。它用 C++ 和 Qt6 开发,Windows 64 位便携版解压后约 12MB,双击就能打开。它的定位很直接:把 Windows 可执行文件(exe、dll、sys 等 PE 格式)的内部结构摊开给你看——文件头、区段、导入表、资源、重定位这些平时藏在二进制里的东西,一屏一屏列出来,也能直接改。
打开软件、拖进一个 PE 文件之后是左右分栏的布局。左边是结构树,从 DOS 头、DOS stub、NT 头(签名、文件头、可选头)、区段表,到一个个具体的区段(.text、.rdata、.data、.rsrc 等)逐层展开,点哪个节点,右边就跟着显示对应的内容。右边上半部分是十六进制视图,下半部分是反汇编视图,都内置在里面,不用另装插件。底部则是对应标签页的表格化详情。界面是中文的,简体中文在设置里选一次就记住。

先看区段表。点底部的「区段」标签,每个区段的原始地址和大小、虚拟地址和大小、特征标志、重定位数量和行号数量都会列出来,一眼就能知道这个文件分了几块、每块多大、有没有可执行属性。旁边还有一张原始地址到虚拟地址的映射示意图,哪一段落在哪个地址区间看得清清楚楚。

导入表是查依赖最常用的地方。切到「导入表」标签,文件依赖哪些动态库、每个库里调用了哪些函数都会分组建好,比如一个记事本程序导入 KERNEL32.dll 的八九十个函数、还有一堆 api-ms-win 开头的系统库,函数名、序号、原始 thunk 地址都在表里,下面还有延迟导入(DelayedImps)单独一栏。想分析一个程序用了哪些系统接口,看这一栏就够了。

「资源」这一栏则是把资源目录按树状展开。图标、版本信息、清单文件(Manifest)这些都能看到,每一层还能继续往下钻,对应的数据偏移和大小都列在表里。做汉化、换图标、看程序版本信息,从这里入手比较省事。

除了看,PE-bear 也支持改:文件头、区段这些字段可以直接编辑,改完保存就是新的文件,工具栏上有撤销、跳到指定 RVA/VA、跳到原始偏移、预览入口点这些方便定位的按钮,还带一个多文件对比(Compare)功能,适合拿两个版本的 exe 比差异。它是开源免费的,没有广告也没有功能限制。
使用上没什么门槛,便携版解压即用,不用安装。有几点提前说明:它分析的是 PE 二进制文件,用来看自己写的程序、学习文件结构或者研究别人的软件都可以,请用于合法用途;它是纯本地工具,不联网也能用;界面语言在设置里可以切换,简体中文、英文、日文都有。本文提供的是 Windows 64 位便携版。
下载地址(夸克网盘):https://pan.quark.cn/s/bcb23ef49869 提取码:ggkm
请优先阅读正文中的使用说明与相关许可信息。
本文《开源PE文件分析工具PE-bear 0.7.2便携版下载,区段、导入表、资源一屏看清》由爱思考吧 isres.com 分享,转载请注明出处。本文网址:https://www.isres.com/windowstools/pebear.html
本站主要收集测评能够节省时间和提升效率的软件工具并分享使用与学习的过程和感受,任何情况下用户都需遵守所使用软件资源的相关协议。与《开源PE文件分析工具PE-bear 0.7.2便携版下载,区段、导入表、资源一屏看清》有关的本站文章及资源仅供个人学习交流使用,相关资源请下载后24小时内删除,请勿用于其它用途,因此产生的任何问题由您自行承担。














