strings + grep

strings <sample> | grep -iE '(http|c2|api)'

Extraia as strings de uma amostra e filtre por padrões de interesse (URLs, C2, API) - o triage mais rápido na análise de malware.

Execute quando precisar de uma primeira visão da amostra em segundos: strings extrai as strings legíveis do binário e o grep filtra o que importa - URLs, domínios, caminhos, comandos. O resultado são IOCs candidatos: a URL do C2, o caminho do dump, a chave do registro. É o primeiro passo de qualquer análise estática, muitas vezes já dando a resposta (a amostra com a URL do C2 em claro é identificada sem mais ferramentas). No IR, strings+grep é o triage imediato de cada nova amostra antes de partir para ferramentas pesadas.

Não use como análise: strings vê o que está em claro - amostras ofuscadas ou empacotadas (UPX, XOR) não mostram suas strings reais; para essas, use FLOSS e desempacotamento. O grep por padrões genéricos (http, api) gera ruído: binários legítimos contêm URLs e palavras comuns - filtre os resultados por relevância. E atenção ao encoding: strings por padrão busca ASCII; binários com strings UTF-16 (Windows) exigem -e l. Para análise completa, strings é o aperitivo: camada, FLOSS e o sandbox são o prato principal.