FLOSS strings
floss <sample>
Extrae las strings de un binario con FLOSS de Mandiant, incluyendo las ofuscadas (stack strings, XOR) que los strings normales no ven.
Ejecútalo cuando el análisis estático necesite las strings del binario: FLOSS (Faster Lightweight Obfuscated String Extractor) extrae las strings normales y además las ofuscadas — las stack strings (construidas carácter a carácter), las decodificadas con XOR y las de los argumentos de las funciones. Es el strings de los analistas de malware: las URLs del C2, los paths, los nombres de pipe y los comandos que el malware esconde de los strings clásicos. En el IR, FLOSS es el paso que saca los IOCs de la muestra: la URL del C2 que el payload ocultaba, el path del volcado, la clave del registro.
No lo uses como análisis completo: FLOSS extrae strings, no capacidades ni comportamiento — el contexto (qué hace la string) requiere capa o el análisis manual. Las strings extraídas incluyen ruido (datos binarios, texto de librerías): el filtrado por relevancia (URLs, paths, comandos) es parte del flujo. Y ojo: FLOSS trabaja sobre el binario en disco — las muestras empaquetadas necesitan el desempaquetado previo para que las strings ofuscadas salgan completas. Para las strings de un volcado de memoria, FLOSS soporta el formato (con el plugin de Volatility).