radare2
r2 -A <sample>
Abre um binário no radare2 com análise automática (-A), o framework de engenharia reversa para desmontar, explorar e entender a amostra.
Execute-o quando precisar de engenharia reversa da amostra: r2 -A analisa o binário automaticamente (funções, referências cruzadas, strings) e abre o console — a partir daí você desmonta (pdf), explora as funções, segue referências para as strings do C2 e entende a lógica do malware. É o framework de RE de referência na análise de malware: a alternativa open source ao IDA/Ghidra para trabalho em console e automação (r2pipe, scripts). No IR, o radare2 é a ferramenta quando a análise estática e o sandbox não bastam: a função que constrói a URL do C2, a rotina de ofuscação, o mecanismo de persistência — o código do atacante, entendido.
Não use para triagem: radare2 é uma ferramenta de profundidade — para identificação rápida (packer, strings, imports) use DIE, strings e peframe. A curva de aprendizado é real: o console do r2 é poderoso e críptico, e a análise manual de uma amostra complexa leva horas — para trabalho com interface, Ghidra (135) ou IDA são mais acessíveis. E atenção: a análise estática tem limites com código ofuscado ou empacotado — desempacote a amostra antes, e a análise dinâmica (o sandbox) complementa o que a estática não vê. radare2 é a ferramenta do analista de malware, não da triagem.