Detect-It-Easy

die <sample>

Identifica el compilador, el packer y el protector de un binario con Detect-It-Easy, la detección por firmas de precisión.

Ejecútalo cuando necesites saber con qué está hecho o protegido el binario: DIE analiza el fichero y detecta el compilador (Visual C++, MinGW, Go...), el packer (UPX, Themida, VMProtect...) y el protector, con la entropía de las secciones. Es la herramienta de detección de packers más completa del análisis estático — la versión moderna de pescan con más firmas y la interfaz (CLI o GUI). En el IR, DIE es el primer paso del análisis de una muestra: saber que es Go o que está empaquetado con Themida cambia por completo el enfoque (los binarios Go tienen firmas reconocibles y el desempaquetado de Themida es manual).

No lo uses como análisis completo: DIE identifica el formato y las protecciones, no las capacidades — el resto del análisis (capa, FLOSS, sandbox) sigue siendo necesario. Las firmas fallan con protectores personalizados o modificados: la ausencia de detección no significa que no haya empaquetado (la entropía lo sugiere). Y ojo: DIE detecta por firma, y los compiladores modernos cambian sus características — las versiones desactualizadas dan falsos negativos. Para el desempaquetado posterior, DIE indica el packer pero no lo desempaqueta (UPX sí con upx -d; Themida requiere trabajo manual).