Skip to content

Series

Fundamentos del triaje de archivos PE

4 posts in this series. Read them in order or jump to any one.

  1. El formato PE para equipos de respuesta a incidentes

    Lo que importa de un archivo PE al analizar un EXE, una DLL o un driver sospechoso: cabeceras, secciones, importaciones, recursos, firma y overlay.

  2. Imphash, hash del Rich header y TLSH: agrupar muestras

    Cómo imphash, el hash del Rich header y TLSH agrupan ejecutables de Windows relacionados, cómo se calcula cada uno y en qué casos falla cada uno.

  3. Firmas Authenticode: qué se puede verificar sin conexión

    Cómo firma Authenticode un archivo PE, qué comprobaciones se pueden hacer solo con el archivo y por qué una firma válida no es una firma de confianza.

  4. Marcas de tiempo PE: compilación, depuración y firma

    Dónde guarda sus fechas un ejecutable de Windows, cuáles son fiables, cómo se delatan las compilaciones reproducibles y el timestomping, y cómo usarlas.

All posts in this series

Lo que importa de un archivo PE al analizar un EXE, una DLL o un driver sospechoso: cabeceras, secciones, importaciones, recursos, firma y overlay.
Cómo imphash, el hash del Rich header y TLSH agrupan ejecutables de Windows relacionados, cómo se calcula cada uno y en qué casos falla cada uno.
Cómo firma Authenticode un archivo PE, qué comprobaciones se pueden hacer solo con el archivo y por qué una firma válida no es una firma de confianza.
Dónde guarda sus fechas un ejecutable de Windows, cuáles son fiables, cómo se delatan las compilaciones reproducibles y el timestomping, y cómo usarlas.