PEStudio

Marc Ochsenmeier

Triagem estática de PE Windows — strings, imports e indicadores em segundos.

Análise de Malware e Sandboxing Freemium GUI Em Estudo Windows

Cyber Kill Chain e Ciclo do Defensor

Atacante — Kill Chain
1 Reconhecimento
2 Armamento
3 Entrega
4 Exploração
5 Instalação
6 Comando e Controle
7 Ações sobre Objetivos
Defensor — Ciclo de RI
8 Detecção / Monitoramento
9 Contenção e Erradicação
10 Forense Pós-Incidente

Descrição

O PEStudio é uma ferramenta gratuita para Windows que faz triagem estática de arquivos PE (EXE, DLL, SYS) sem executá-los. Em segundos exibe dezenas de indicadores que o analista teria de consultar manualmente: imports suspeitos, strings em blacklist, nomes anormais de seção, status de assinatura, recursos, manifesto, version info e hits no VirusTotal.

É a primeira parada de muitos analistas antes de decidir entre detonar no sandbox ou abrir no Ghidra/IDA.

Casos de uso

  • Primeira olhada rápida em anexo suspeito
  • Confirmação de assinatura digital e signatário
  • Identificação de packers, strings anti-VM e APIs suspeitas