ghidra-headless

analyzeHeadless <project> -import <sample>

Analiza un binario con Ghidra en modo headless (sin interfaz), importando la muestra a un proyecto y generando el análisis descompilado.

Ejecútalo cuando necesites el análisis de Ghidra automatizado: analyzeHeadless importa la muestra al proyecto y ejecuta el análisis (desensamblado, descompilación, referencias) sin abrir la GUI — con scripts (-postScript) que extraen lo que necesitas: las funciones, las strings referenciadas, el pseudocódigo de la función del C2. Es la vía de la automatización: analizar lotes de muestras, integrar Ghidra en el pipeline del laboratorio, o extraer el descompilado de una muestra concreta sin sesión interactiva. En el IR, el modo headless es la forma de tener el análisis de Ghidra en el flujo automatizado del análisis de malware.

No lo uses para el análisis interactivo: la GUI de Ghidra (o radare2/rizin en consola) es mejor cuando el analista explora la muestra paso a paso. El modo headless requiere el proyecto y los scripts: sin el postScript adecuado, el análisis se ejecuta pero no extraes nada útil — el script de exportación (Decompiler, o el headlessAnalyzer de la comunidad) es parte del flujo. Y ojo: Ghidra es pesado (Java, memoria) y el análisis de muestras grandes tarda; el modo headless en lotes se dimensiona. El descompilado del código ofuscado sigue siendo limitado: el análisis estático de Ghidra comparte las limitaciones de la RE estática.