소개
Detect It Easy(DiE)는 파일 형식 식별을 위한 무료 오픈 소스 도구로, Windows, macOS, Linux에서 실행됩니다. PE, ELF, Mach-O, DEX, APK 등 다양한 실행 파일과 패키지 형식을 지원하며, 컴파일러, 패커, 프로텍터, 링커 등을 신속하게 탐지합니다. 시그니처 기반 및 휴리스틱 분석을 결합하여 높은 정확도를 제공하며, 사용자 정의 시그니처와 스크립트를 지원합니다. 주로 악성코드 분석가, 보안 연구원, 리버스 엔지니어에게 유용하지만, 일반 사용자도 파일의 구조와 속성을 쉽게 파악할 수 있습니다.
상세정보
Detect It Easy란?
Detect It Easy(DiE)는 파일 형식 식별을 위한 무료 오픈 소스 도구입니다. Windows, macOS, Linux에서 실행되며, PE, ELF, Mach-O, DEX, APK 등 다양한 실행 파일과 패키지 형식을 지원합니다. 이 도구는 파일의 컴파일러, 패커, 프로텍터, 링커 등을 신속하게 탐지하여 파일의 구조와 속성을 파악할 수 있게 해줍니다.
주요 기능
- 파일 형식 식별: 시그니처 기반 및 휴리스틱 분석을 통해 파일 형식을 정확하게 식별합니다.
- 패커/프로텍터 탐지: UPX 등 일반적인 패커와 프로텍터를 탐지합니다.
- 컴파일러/링커 탐지: 사용된 컴파일러와 링커 정보를 제공합니다.
- 다양한 형식 지원: PE, ELF, Mach-O, DEX, APK, JAR, Java Class, DOS 실행 파일, Amiga 바이너리, Atari ST 파일, 다양한 아카이브 및 이미지 형식을 지원합니다.
- 사용자 정의 시그니처: 시그니처를 생성, 수정, 최적화할 수 있습니다.
- 스크립트 지원: 스크립트 기반의 탐지 규칙을 작성할 수 있습니다.
- 추가 분석 도구: 문자열 추출, 헥스 뷰, 엔트로피 분석, 메모리 맵, 서명 검색 등을 제공합니다.
지원 환경
Windows 7, 8, 10, 11 (32비트/64비트), macOS 10.15 이상, Linux (다양한 배포판)에서 실행됩니다. Windows 버전은 휴대용(portable)으로 제공되어 다운로드 후 바로 실행할 수 있습니다.
기본 사용법
- 공식 GitHub 저장소에서 최신 버전을 다운로드합니다.
- 압축을 해제하고 실행 파일을 실행합니다.
- 분석하려는 파일을 프로그램 창에 끌어다 놓거나 ‘스캔’ 버튼을 클릭하여 파일을 선택합니다.
- 분석 결과가 표시되며, 파일 형식, 컴파일러, 패커, 링커 등의 정보를 확인할 수 있습니다.
- 추가 탭(해시, 헥스, 문자열, 엔트로피 등)을 통해 상세 정보를 탐색할 수 있습니다.
주의사항 및 확인 사항
- 이 도구는 분석 목적으로 설계되었으며, 악성코드 분석에 사용될 수 있지만 일반 사용자에게는 다소 전문적일 수 있습니다.
- 시그니처 기반 탐지는 알려진 패턴에 의존하므로, 새로운 또는 변형된 파일은 탐지하지 못할 수 있습니다.
- 휴리스틱 분석은 오탐(false positive) 가능성이 있으므로 결과를 신중히 해석해야 합니다.
- 라이선스는 MIT License이며, 기부(donationware) 형태로 운영됩니다.
자주 묻는 질문
Q: Detect It Easy는 무료인가요?
네, 완전 무료이며 오픈 소스(MIT License)입니다.
Q: 어떤 파일 형식을 지원하나요?
PE, ELF, Mach-O, DEX, APK, JAR, Java Class, DOS 실행 파일, Amiga 바이너리, Atari ST 파일, 다양한 아카이브 및 이미지 형식을 지원합니다.
Q: Windows에서 휴대용으로 사용할 수 있나요?
네, Windows 버전은 휴대용(portable)으로 제공되어 설치 없이 실행할 수 있습니다.
Q: 악성코드 분석에 유용한가요?
네, 악성코드 분석가와 보안 연구원에게 널리 사용되며, 패커나 프로텍터 탐지에 유용합니다.
화면으로 보는 주요 기능
분석 결과 화면

분석 결과가 표시된 화면으로, 상단에는 파일 이름, 파일 유형(PE32), 파일 크기(14.47 MiB), 기본 주소(00400000), 진입점(0126b4ae)이 표시된다. 파일 정보 탭이 선택되어 있으며, PE 섹션 정보와 시간 스탬프(2021-11-18 07:14:37), 이미지 크기(00e7e000)가 있다. 중앙에는 스캔 결과가 표시되며, 운영체제는 Windows(95)[I386, 32-bit, GUI], 링커는 Microsoft Linker, 언어는 C#, 라이브러리는 CodeDom Compiler(C#), .NET Framework v4.0.30319, 도구는 Visual Studio로 나타난다. 보호자 및 허리스틱 분석 결과도 표시되며, 각각의 항목은 'S' 또는 '?'로 표시된다. 하단에는 스캔, 디렉토리, 로그, 옵션, 종료 버튼이 있다.
다중 창 분석 화면

여러 개의 분석 창이 열려 있는 화면으로, 왼쪽에는 정보, 해시, 헥스, 문자열, 엔트로피, 메모리 맵, 서명, 검색, 도구 등의 탭이 있다. 중앙에는 MIME 정보 창이 있으며, 'application/vnd.microsoft.portable-executable'과 'application/octet-stream'이 표시된다. 오른쪽 상단에는 헥스 데이터가 표시된 창이 있고, 그 아래에는 문자열 창이 있다. 하단에는 시각화 창이 있으며, 이미지와 스키마 탭이 있다. 오른쪽 하단에는 서명 창이 있으며, 다양한 데이터가 표시된다. 각 창은 분석 결과를 보여주며, 사용자가 선택한 항목을 확인할 수 있다.
분석 결과 화면

분석 결과가 표시된 화면으로, 상단에는 파일 이름, 파일 유형(PE32), 파일 크기(14.47 MiB), 기본 주소(00400000), 진입점(0126b4ae)이 표시된다. 파일 정보 탭이 선택되어 있으며, PE 섹션 정보와 시간 스탬프(2021-11-18 07:14:37), 이미지 크기(00e7e000)가 있다. 중앙에는 스캔 결과가 표시되며, 운영체제는 Windows(95)[I386, 32-bit, GUI], 링커는 Microsoft Linker, 언어는 C#, 라이브러리는 CodeDom Compiler(C#), .NET Framework v4.0.30319, 도구는 Visual Studio로 나타난다. 보호자 및 허리스틱 분석 결과도 표시되며, 각각의 항목은 'S' 또는 '?'로 표시된다. 하단에는 스캔, 디렉토리, 로그, 옵션, 종료 버튼이 있다.
다중 창 분석 화면

여러 개의 분석 창이 열려 있는 화면으로, 왼쪽에는 정보, 해시, 헥스, 문자열, 엔트로피, 메모리 맵, 서명, 검색, 도구 등의 탭이 있다. 중앙에는 MIME 정보 창이 있으며, 'application/vnd.microsoft.portable-executable'과 'application/octet-stream'이 표시된다. 오른쪽 상단에는 헥스 데이터가 표시된 창이 있고, 그 아래에는 문자열 창이 있다. 하단에는 시각화 창이 있으며, 이미지와 스키마 탭이 있다. 오른쪽 하단에는 서명 창이 있으며, 다양한 데이터가 표시된다. 각 창은 분석 결과를 보여주며, 사용자가 선택한 항목을 확인할 수 있다.
시스템 요구사항
Windows 7, 8, 10, 11 (32비트/64비트), macOS 10.15 이상, Linux (다양한 배포판)


