pescan
pescan <sample.exe>
Detecta o empacotamento de um executável PE com pescan, identificando o packer (UPX, Themida...) pelas assinaturas das seções.
Execute quando precisar saber se a amostra está empacotada e com o quê: pescan analisa as seções do PE e as compara com as assinaturas dos packers conhecidos (UPX, Themida, VMProtect, ASPack...) — o resultado é o packer identificado ou os indicadores de empacotamento (entropia, seções anômalas). É a ferramenta de precisão para empacotamento: saber que a amostra é UPX indica o desempacotamento direto (upx -d), enquanto Themida ou VMProtect exigem desempacotamento manual. No IR, pescan é o passo anterior à análise profunda: o binário empacotado é desempacotado antes de capa e FLOSS.
Não use como análise completa: pescan identifica o empacotamento, não as capacidades nem o conteúdo — o restante da análise (capa, FLOSS, sandbox) continua necessário. Packers personalizados ou modificados não correspondem às assinaturas: a ausência de correspondência não significa que não há empacotamento (a entropia das seções sugere isso). E cuidado: falsos positivos existem — compiladores e protetores legítimos compartilham características com packers; o resultado é contrastado com peframe e com a análise das seções. Para a amostra empacotada com UPX, o desempacotamento automático; para o resto, as ferramentas de desempacotamento manual.