DFIR
Observa con strace
Cuando el análisis estático no basta, corre el binario en un sandbox aislado y obsérvalo con strace, que registra cada llamada al sistema que hace.
Ves qué archivos abre, qué conexiones intenta, qué procesos lanza. En segundos entiendes el comportamiento real del malware: a qué IP llama, qué persistencia deja, qué cifra.
ltrace hace lo mismo con las llamadas a librerías. Es análisis dinámico, siempre en una máquina desechable y sin red real.
# los comandos
analyst@dfir:~# strace -f -e trace=network,file ./sospechoso 2>&1 | headcopiarconnect(3, {sa_family=AF_INET, sin_addr=185.244.x.x}) ...
openat(AT_FDCWD, "/etc/cron.d/x", O_WRONLY|O_CREAT)
analyst@dfir:~# ltrace ./sospechoso 2>&1 | grep -i 'system\|exec'copiar