pescan
pescan <sample.exe>
Detecta el empaquetado de un ejecutable PE con pescan, identificando el packer (UPX, Themida...) por las firmas de las secciones.
Ejecútalo cuando necesites saber si la muestra está empaquetada y con qué: pescan analiza las secciones del PE y las compara con las firmas de los packers conocidos (UPX, Themida, VMProtect, ASPack...) — el resultado es el packer identificado o los indicadores de empaquetado (entropía, secciones anómalas). Es la herramienta de precisión para el empaquetado: saber que la muestra es UPX indica el desempaquetado directo (upx -d), mientras que Themida o VMProtect requieren desempaquetado manual. En el IR, pescan es el paso previo al análisis profundo: el binario empaquetado se desempaqueta antes de capa y FLOSS.
No lo uses como análisis completo: pescan identifica el empaquetado, no las capacidades ni el contenido — el resto del análisis (capa, FLOSS, sandbox) sigue siendo necesario. Los packers personalizados o modificados no matchean las firmas: la ausencia de match no significa que no haya empaquetado (la entropía de las secciones lo sugiere). Y ojo: los falsos positivos existen — compiladores y protectores legítimos comparten características con los packers; el resultado se contrasta con peframe y con el análisis de las secciones. Para la muestra empaquetada con UPX, el desempaquetado automático; para el resto, las herramientas de desempaquetado manual.