Artículos etiquetados: #malware-triage
Triaje estático paso a paso de ejecutables de Windows con PE Parser, gratuito: cargue archivos o un ZIP, lea los indicadores, compare y exporte.
Localice y copie archivos EXE, DLL y SYS sospechosos de un equipo Windows o de una imagen sin ejecutarlos: PowerShell, Velociraptor, imágenes y trampas.
Indicios estáticos de un EXE Windows empaquetado o protegido: nombres de sección, entropía, secciones W+X, punto de entrada, importaciones, overlay y trampas.
Dónde guarda sus fechas un ejecutable de Windows, cuáles son fiables, cómo se delatan las compilaciones reproducibles y el timestomping, y cómo usarlas.
Cómo firma Authenticode un archivo PE, qué comprobaciones se pueden hacer solo con el archivo y por qué una firma válida no es una firma de confianza.
Cómo imphash, el hash del Rich header y TLSH agrupan ejecutables de Windows relacionados, cómo se calcula cada uno y en qué casos falla cada uno.
Lo que importa de un archivo PE al analizar un EXE, una DLL o un driver sospechoso: cabeceras, secciones, importaciones, recursos, firma y overlay.