~ / blog / dfir
DFIR

Analiza un binario elf

Antes de correr un binario sospechoso, diséccalo.

readelf te da su estructura: si está enlazado estático o dinámico, y qué librerías usa. objdump lo desensambla para ver el código.

Con nm listas sus funciones. Y buscar llamadas al sistema como execve o connect te dice qué HACE sin ejecutarlo.

El análisis estático te da una idea del comportamiento sin riesgo. Nunca ejecutes malware fuera de un laboratorio aislado y sin red.

# los comandos

analyst@dfir:~# readelf -d sospechoso | grep NEEDEDcopiar
(NEEDED) libcurl.so.4 <- descarga algo?
analyst@dfir:~# objdump -d sospechoso | grep -A2 'call.*execve'copiar
analyst@dfir:~# nm -D sospechoso | grep -Ei 'socket|connect|fork'copiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.