Estudo em larga escala mapeia compiladores usados em 23,5 milhões de arquivos PE maliciosos
Um pesquisador do SANS Internet Storm Center processou 1,3 TB de amostras de malware do MalwareBazaar, cobrindo fevereiro de 2020 a julho de 2026, para identificar qual toolchain de compilação gerou cada binário PE malicioso. O script, construído sobre a biblioteca pefile, combina leitura do Rich Header, do cabeçalho CLR (.NET) e heurísticas de string para atribuir compilador/linker às amostras. O resultado mostra predominância de binários 32-bit, forte presença do MSVC entre as amostras identificáveis e uma fatia relevante de amostras sem toolchain identificável, provavelmente por empacotamento ou remoção de metadados.
Fonte ↗