analystty: triage automatizado de malware PE con Python

Herramienta que extrae imports, detecta TTPs con MITRE ATT&CK, desensambla la sección .text y genera breakpoints para x64dbg automáticamente. Stack: Capstone, pefile, malapi.json. Caso real: un dropper con API hashing.

01. Resumen

El triage de una muestra es siempre el mismo baile mecánico: abrir el binario, leer imports, sospechar, mapear funciones, montar el depurador. analystty automatiza ese paso con una base de datos de APIs maliciosas (malapi.json) cruzada con tácticas de ATT&CK, desensamblado de .text y generación directa del script de breakpoints de x64dbg.

La correlación función↔API y el descuento automático de ASLR son las dos piezas que quitan fricción del flujo: se pasa del binario crudo a un mapa de «dónde mirar» sin trabajo manual de direcciones.

02. Ficha

Herramientaanalystty — triage de PE en Python puro (oct 2024)
Componentesfrm_pe (estático) + medbg (depuración)
Depspefile · Capstone · bindings x64dbg · tabulate
Inteligenciamalapi.json → tácticas MITRE ATT&CK
SalidaCorrelación función↔API + script de breakpoints
ValidaciónDropper multi-etapa con API Hashing (nov 2025): Clipper + InfoStealer
📊
Veredicto

Herramienta propia en producción dentro del propio flujo de análisis; validada contra malware real. El resto de la sección técnica queda fuera del resumen por brevedad.