DFIR
Analiza un binario elf
Antes de correr un binario sospechoso, diséccalo.
readelf te da su estructura: si está enlazado estático o dinámico, y qué librerías usa. objdump lo desensambla para ver el código.
Con nm listas sus funciones. Y buscar llamadas al sistema como execve o connect te dice qué HACE sin ejecutarlo.
El análisis estático te da una idea del comportamiento sin riesgo. Nunca ejecutes malware fuera de un laboratorio aislado y sin red.
# los comandos
analyst@dfir:~# readelf -d sospechoso | grep NEEDEDcopiar(NEEDED) libcurl.so.4 <- descarga algo?
analyst@dfir:~# objdump -d sospechoso | grep -A2 'call.*execve'copiaranalyst@dfir:~# nm -D sospechoso | grep -Ei 'socket|connect|fork'copiar