Saltar al contenido
OPS // KITitspentest.sh

E-STR

strings

Saca texto imprimible de binarios, dumps e imágenes de firmware.

Sitio oficialVolver al catálogo

RESUMEN

strings forma parte de GNU binutils (sourceware.org/binutils). Recorre un archivo buscando secuencias de caracteres imprimibles y las imprime, a menudo suficiente para sacar una URL hardcodeada, un patrón de API key, una ruta o un banner de debug dentro de un binario, un blob minificado o una imagen de firmware antes de abrir un desensamblador.

`-n` fija la longitud mínima (8 es un comienzo habitual). `-a` recorre el archivo entero, no solo los datos inicializados. `-e` elige encodings de 16 bits cuando sospechas un binario Windows. Encadena a grep o guarda la salida junto a la muestra; no trates una cadena que parece contraseña como viva hasta confirmarla en el sistema en ejecución.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Revisar por encima un binario de un vendor en busca de URLs, rutas y cadenas de versión.

  • 02

    Sacar fragmentos legibles de un dump de memoria o un core.

  • 03

    Revisar firmware o una imagen IoT en busca de credenciales u endpoints olvidados.

  • 04

    Hacer grep sobre las cadenas extraídas buscando patrones key= / token / password como pistas.

PRIMEROS PASOS

Cuando tienes un binario, un dump o una imagen de firmware y necesitas URLs, claves o cadenas de error embebidas sin una sesión completa de reversing.

  1. Confirma que el archivo está en alcance para inspeccionarlo (binario, dump o imagen).
  2. Corre strings con una longitud mínima y guarda la salida junto a la muestra.
  3. Haz grep de URLs, rutas y tokens que parezcan credenciales; conserva la lista cruda.
  4. Valida cualquier secreto sospechoso contra el sistema en vivo antes de reportarlo como activo.
strings -n 8 ./loot.bin

ANTES DE USARLA

Qué revisar antes de lanzarla

Una cadena que parece contraseña puede ser un placeholder, un valor viejo o bytes aleatorios que coincidieron — confirma antes de reportarla como credencial viva.

Los dumps de memoria y el firmware pueden contener datos personales; trata el extracto bajo el mismo NDA que el resto del loot.

Windows Sysinternals trae otro strings.exe; los flags no coinciden con GNU strings, así que revisa qué binario invocaste.

SIGUE EXPLORANDO

Ver toda la fase →