binwalk

binwalk -e <sample>

Analisa e extrai os ficheiros embutidos de uma imagem de firmware ou de um binário com binwalk, encontrando o que está escondido dentro.

Execute-o quando o binário não for o que parece: binwalk analisa o ficheiro à procura de assinaturas conhecidas (sistemas de ficheiros, compressão, imagens, executáveis) e -e extrai os componentes embutidos — o firmware de um router com o seu sistema de ficheiros, o instalador com os binários escondidos, o dropper com o payload incrustado. É a ferramenta da análise de firmware e de binários com conteúdo embutido. Em IR, binwalk é o passo que retira o que está lá dentro: o payload do dropper, os scripts do firmware comprometido, as bibliotecas modificadas.

Não o use como análise de malware: binwalk extrai conteúdo, não determina maliciosidade — os ficheiros extraídos são analisados depois (YARA, capa, sandbox). As assinaturas do binwalk falham com formatos novos ou modificados: a ausência de deteção não significa que não haja conteúdo embutido. E atenção ao desempenho e à segurança: extrair imagens grandes (firmwares de GB) demora e gera muitos ficheiros; e analisar firmware comprometido no host de trabalho é um risco — o sandbox ou uma VM isolada é o sítio. Para formatos conhecidos (squashfs, ext), a extração com as ferramentas específicas é alternativa.