E-STR
strings
Saca texto imprimible de binarios, dumps e imágenes de firmware.
Sitio oficialVolver al catálogo
RESUMEN
strings forma parte de GNU binutils (sourceware.org/binutils). Recorre un archivo buscando secuencias de caracteres imprimibles y las imprime, a menudo suficiente para sacar una URL hardcodeada, un patrón de API key, una ruta o un banner de debug dentro de un binario, un blob minificado o una imagen de firmware antes de abrir un desensamblador.
`-n` fija la longitud mínima (8 es un comienzo habitual). `-a` recorre el archivo entero, no solo los datos inicializados. `-e` elige encodings de 16 bits cuando sospechas un binario Windows. Encadena a grep o guarda la salida junto a la muestra; no trates una cadena que parece contraseña como viva hasta confirmarla en el sistema en ejecución.
CASOS DE USO
Casos de uso en un engagement
- 01
Revisar por encima un binario de un vendor en busca de URLs, rutas y cadenas de versión.
- 02
Sacar fragmentos legibles de un dump de memoria o un core.
- 03
Revisar firmware o una imagen IoT en busca de credenciales u endpoints olvidados.
- 04
Hacer grep sobre las cadenas extraídas buscando patrones key= / token / password como pistas.
PRIMEROS PASOS
Cuando tienes un binario, un dump o una imagen de firmware y necesitas URLs, claves o cadenas de error embebidas sin una sesión completa de reversing.
- Confirma que el archivo está en alcance para inspeccionarlo (binario, dump o imagen).
- Corre strings con una longitud mínima y guarda la salida junto a la muestra.
- Haz grep de URLs, rutas y tokens que parezcan credenciales; conserva la lista cruda.
- Valida cualquier secreto sospechoso contra el sistema en vivo antes de reportarlo como activo.
strings -n 8 ./loot.binANTES DE USARLA
Qué revisar antes de lanzarla
Una cadena que parece contraseña puede ser un placeholder, un valor viejo o bytes aleatorios que coincidieron — confirma antes de reportarla como credencial viva.
Los dumps de memoria y el firmware pueden contener datos personales; trata el extracto bajo el mismo NDA que el resto del loot.
Windows Sysinternals trae otro strings.exe; los flags no coinciden con GNU strings, así que revisa qué binario invocaste.