ghidra-headless
analyzeHeadless <project> -import <sample>
Analise um binário com Ghidra em modo headless (sem interface), importando a amostra para um projeto e gerando a análise descompilada.
Execute quando precisar de análise automatizada do Ghidra: o analyzeHeadless importa a amostra para o projeto e executa a análise (desmontagem, descompilação, referências) sem abrir a GUI — com scripts (-postScript) que extraem o que você precisa: as funções, as strings referenciadas, o pseudocódigo da função do C2. É o caminho da automação: analisar lotes de amostras, integrar o Ghidra no pipeline do laboratório, ou extrair o descompilado de uma amostra específica sem sessão interativa. No IR, o modo headless é a forma de ter a análise do Ghidra no fluxo automatizado de análise de malware.
Não use para análise interativa: a GUI do Ghidra (ou radare2/rizin no console) é melhor quando o analista explora a amostra passo a passo. O modo headless requer o projeto e scripts: sem o postScript adequado, a análise é executada mas você não extrai nada útil — o script de exportação (Decompiler, ou o headlessAnalyzer da comunidade) faz parte do fluxo. E atenção: o Ghidra é pesado (Java, memória) e a análise de amostras grandes demora; o modo headless em lotes precisa ser dimensionado. A descompilação de código ofuscado continua limitada: a análise estática do Ghidra compartilha as limitações da RE estática.