Series
Fundamentos del triaje de archivos PE
4 posts in this series. Read them in order or jump to any one.
- El formato PE para equipos de respuesta a incidentes
Lo que importa de un archivo PE al analizar un EXE, una DLL o un driver sospechoso: cabeceras, secciones, importaciones, recursos, firma y overlay.
- Imphash, hash del Rich header y TLSH: agrupar muestras
Cómo imphash, el hash del Rich header y TLSH agrupan ejecutables de Windows relacionados, cómo se calcula cada uno y en qué casos falla cada uno.
- Firmas Authenticode: qué se puede verificar sin conexión
Cómo firma Authenticode un archivo PE, qué comprobaciones se pueden hacer solo con el archivo y por qué una firma válida no es una firma de confianza.
- Marcas de tiempo PE: compilación, depuración y firma
Dónde guarda sus fechas un ejecutable de Windows, cuáles son fiables, cómo se delatan las compilaciones reproducibles y el timestomping, y cómo usarlas.