peframe

peframe <sample.exe>

Analise um executável PE com peframe: imports, seções, entropia e detecção de empacotamento em um único comando.

Execute quando precisar de uma análise rápida de PE: o peframe examina o binário e reporta imports, seções, indicadores de empacotamento (entropia alta, seções estranhas), URLs e strings suspeitas — o resumo estático da amostra em segundos. É a ferramenta de triagem: a primeira passada que decide se o binário merece análise profunda. No IR, o peframe sobre o payload extraído dá a foto inicial — empacotamento (UPX), imports de API de injeção (VirtualAllocEx, WriteProcessMemory) e URLs — antes de partir para o unpacking e o sandbox.

Não use como análise completa: o peframe é triagem — os indicadores que reporta (entropia, seções) são pistas, não veredictos; um binário com entropia alta pode ser legítimo (compressão) e um limpo pode ser malware. Falsos positivos das detecções genéricas (URLs e strings suspeitas aparecem em binários normais) exigem revisão. E atenção: o peframe analisa o PE em disco — binários para outras plataformas (ELF, Mach-O) ou scripts não se aplicam; para esses, ferramentas equivalentes (capa suporta mais formatos). Para detalhes de imports ou seções, ferramentas mais finas (pescan, dumpbin) complementam.