radare2
r2 -A <sample>
Abre un binario en radare2 con análisis automático (-A), el framework de ingeniería inversa para desensamblar, explorar y entender la muestra.
Ejecútalo cuando necesites la ingeniería inversa de la muestra: r2 -A analiza el binario automáticamente (funciones, referencias cruzadas, strings) y abre la consola — desde ahí se desensambla (pdf), se exploran las funciones, se siguen las referencias a las strings del C2 y se entiende la lógica del malware. Es el framework de RE de referencia del análisis de malware: la alternativa open source a IDA/Ghidra para el trabajo en consola y la automatización (r2pipe, scripts). En el IR, radare2 es la herramienta cuando el estático y el sandbox no bastan: la función que construye la URL del C2, la rutina de ofuscación, el mecanismo de persistencia — el código del atacante, entendido.
No lo uses para el triage: radare2 es una herramienta de profundidad — para la identificación rápida (packer, strings, imports) están DIE, strings y peframe. La curva es real: la consola de r2 es potente y críptica, y el análisis manual de una muestra compleja lleva horas — para el trabajo con interfaz, Ghidra (135) o IDA son más accesibles. Y ojo: el análisis estático tiene límites con el código ofuscado o empaquetado — la muestra se desempaqueta antes, y el análisis dinámico (el sandbox) complementa lo que el estático no ve. radare2 es la herramienta del analista de malware, no del triage.