FLOSS strings
floss <sample>
Extraia as strings de um binário com o FLOSS da Mandiant, incluindo as ofuscadas (stack strings, XOR) que os strings normais não veem.
Execute quando a análise estática precisar das strings do binário: o FLOSS (Faster Lightweight Obfuscated String Extractor) extrai as strings normais e também as ofuscadas — as stack strings (construídas caractere por caractere), as decodificadas com XOR e as dos argumentos das funções. É o strings dos analistas de malware: as URLs do C2, os paths, os nomes de pipe e os comandos que o malware esconde dos strings clássicos. No IR, o FLOSS é o passo que tira os IOCs da amostra: a URL do C2 que o payload escondia, o path do dump, a chave do registro.
Não use como análise completa: o FLOSS extrai strings, não capacidades nem comportamento — o contexto (o que a string faz) requer camada ou análise manual. As strings extraídas incluem ruído (dados binários, texto de bibliotecas): a filtragem por relevância (URLs, paths, comandos) faz parte do fluxo. E atenção: o FLOSS trabalha sobre o binário em disco — amostras empacotadas precisam de desempacotamento prévio para que as strings ofuscadas saiam completas. Para strings de um dump de memória, o FLOSS suporta o formato (com o plugin do Volatility).