~ / blog / dfir
DFIR

Detecta archivos empacados

El malware a menudo se empaca o cifra para esconder su contenido de los antivirus, y eso tiene una firma: la entropía.

Un archivo normal tiene entropía media; uno empacado o cifrado tiene entropía altísima, cercana a ocho, porque parece ruido aleatorio. Herramientas como binwalk miden la entropía de un binario.

Un ejecutable con entropía muy alta es sospechoso de estar empacado. También detectas datos escondidos dentro de imágenes con esta misma técnica.

# los comandos

analyst@dfir:~# binwalk -E sospechosocopiar
DECIMAL ENTROPY
0 0.98 (muy alta -> empacado/cifrado)
analyst@dfir:~# ent sospechoso | grep Entropycopiar
Entropy = 7.96 bits per byte
analyst@dfir:~# upx -d sospechoso -o desempacado 2>/dev/null # si es UPXcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.