binwalk

binwalk -e <sample>

Analiza y extrae los ficheros embebidos de una imagen de firmware o de un binario con binwalk, encontrando lo que va escondido dentro.

Ejecútalo cuando el binario no sea lo que parece: binwalk escanea el fichero buscando firmas conocidas (sistemas de ficheros, compresión, imágenes, ejecutables) y -e extrae los componentes embebidos — el firmware de un router con su sistema de ficheros, el instalador con los binarios escondidos, el dropper con el payload incrustado. Es la herramienta del análisis de firmware y de los binarios con contenido embebido. En el IR, binwalk es el paso que saca lo que va dentro: el payload del dropper, los scripts del firmware comprometido, las librerías modificadas.

No lo uses como análisis de malware: binwalk extrae contenido, no determina malicia — los ficheros extraídos se analizan después (YARA, capa, sandbox). Las firmas de binwalk fallan con formatos nuevos o modificados: la ausencia de detección no significa que no haya contenido embebido. Y ojo con el rendimiento y la seguridad: extraer imágenes grandes (firmwares de GB) tarda y genera muchos ficheros; y analizar firmware comprometido en el host de trabajo es un riesgo — el sandbox o una VM aislada es el sitio. Para los formatos conocidos (squashfs, ext), la extracción con las herramientas específicas es alternativa.