analystty: triage automatizado de malware PE con Python
Herramienta que extrae imports, detecta TTPs con MITRE ATT&CK, desensambla la sección .text y genera breakpoints para x64dbg automáticamente. Stack: Capstone, pefile, malapi.json. Caso real: un dropper con API hashing.
01. Resumen
El triage de una muestra es siempre el mismo baile mecánico: abrir el binario, leer imports, sospechar, mapear funciones, montar el depurador. analystty automatiza ese paso con una base de datos de APIs maliciosas (malapi.json) cruzada con tácticas de ATT&CK, desensamblado de .text y generación directa del script de breakpoints de x64dbg.
La correlación función↔API y el descuento automático de ASLR son las dos piezas que quitan fricción del flujo: se pasa del binario crudo a un mapa de «dónde mirar» sin trabajo manual de direcciones.
02. Ficha
| Herramienta | analystty — triage de PE en Python puro (oct 2024) |
|---|---|
| Componentes | frm_pe (estático) + medbg (depuración) |
| Deps | pefile · Capstone · bindings x64dbg · tabulate |
| Inteligencia | malapi.json → tácticas MITRE ATT&CK |
| Salida | Correlación función↔API + script de breakpoints |
| Validación | Dropper multi-etapa con API Hashing (nov 2025): Clipper + InfoStealer |
Herramienta propia en producción dentro del propio flujo de análisis; validada contra malware real. El resto de la sección técnica queda fuera del resumen por brevedad.