DFIR
Detecta archivos empacados
El malware a menudo se empaca o cifra para esconder su contenido de los antivirus, y eso tiene una firma: la entropía.
Un archivo normal tiene entropía media; uno empacado o cifrado tiene entropía altísima, cercana a ocho, porque parece ruido aleatorio. Herramientas como binwalk miden la entropía de un binario.
Un ejecutable con entropía muy alta es sospechoso de estar empacado. También detectas datos escondidos dentro de imágenes con esta misma técnica.
# los comandos
analyst@dfir:~# binwalk -E sospechosocopiarDECIMAL ENTROPY
0 0.98 (muy alta -> empacado/cifrado)
analyst@dfir:~# ent sospechoso | grep EntropycopiarEntropy = 7.96 bits per byte
analyst@dfir:~# upx -d sospechoso -o desempacado 2>/dev/null # si es UPXcopiar