strings + grep
strings <sample> | grep -iE '(http|c2|api)'
Extrae las strings de una muestra y filtra por patrones de interés (URLs, C2, API), el triage más rápido del análisis de malware.
Ejecútalo cuando necesites una primera foto de la muestra en segundos: strings extrae las cadenas legibles del binario y el grep filtra por lo que importa — URLs, dominios, paths, comandos. El resultado son los IOCs candidatos: la URL del C2, el path del volcado, la clave del registro. Es el primer paso de cualquier análisis estático, el que a menudo ya da la respuesta (la muestra con la URL del C2 en claro se identifica sin más herramientas). En el IR, strings+grep es el triage inmediato de cada muestra nueva antes de pasar a las herramientas pesadas.
No lo uses como análisis: strings ve lo que está en claro — las muestras ofuscadas o empaquetadas (UPX, XOR) no muestran sus strings reales; para esas, FLOSS y el desempaquetado. El grep por patrones genéricos (http, api) genera ruido: los binarios legítimos contienen URLs y palabras comunes — los resultados se filtran por relevancia. Y ojo con el encoding: strings por defecto busca ASCII; los binarios con strings UTF-16 (Windows) requieren -e l. Para el análisis completo, strings es el aperitivo: capa, FLOSS y el sandbox son el plato principal.