Логотип Law OSINT, зображення 1

Binwalk — аналіз бінарних файлів і виявлення вбудованих документів

Binwalk — «швейцарський ніж» для аналізу бінарних файлів, firmware images і виявлення вбудованих файлів, архівів, файлових систем і виконуваного коду. У версії 3.x (з 2024) повністю переписаний на Rust для кращої швидкодії. Розвивається ReFirmLabs (originally Craig Heffner). Стандарт у digital forensics, reverse engineering, firmware security audits, IoT-розслідуваннях. Підтримує SquashFS, JFFS2, UBI, FAT, NTFS, APFS і сотні форматів. Entropy analysis для виявлення шифрування. Доступ: 🔓 безкоштовно (MIT). GitHub: github.com/ReFirmLabs/binwalk.

Швидкий старт

Binwalk — «швейцарський ніж» для аналізу бінарних файлів, firmware images і виявлення вбудованих файлів, архівів, файлових систем і виконуваного коду в інших файлах. Створений Craig Heffner, тепер розвивається ReFirmLabs. У версії 3.x (з 2024) повністю переписаний на Rust для кращої швидкодії і зменшення false positives. Стандарт у digital forensics, reverse engineering, firmware security audits, IoT-розслідуваннях і CTF. Особливо корисний для адвокатів у кіберсправах (firmware-аналіз пристроїв), корпоративному шпигунстві, виявленні прихованих файлів у бінарниках.

Доступ

🔓 Повністю безкоштовно, open-source (MIT License)
GitHub: github.com/ReFirmLabs/binwalk
Розробник: ReFirmLabs (originally Craig Heffner)
Поточна версія: Binwalk 3.x (Rust-based, з 2024)
Платформи: Linux (рекомендовано), macOS, Windows
Ліцензія: MIT
Вбудовано у: Kali Linux, REMnux

📋 Способи встановлення:

  • Docker: найпростіший спосіб з усіма залежностями
  • Rust Cargo: cargo install binwalk
  • З вихідного коду: для повного контролю
  • Kali Linux: вже передвстановлений

Ключові функції

📋 File Signature Analysis (магічні підписи):

  • Бібліотека libmagic + custom signatures Binwalk
  • База сотень file signatures (zip, gzip, jffs2, squashfs, PDF, JPEG тощо)
  • Швидке сканування великих файлів
  • Виявлення embedded filesystems (SquashFS, JFFS2, UBI, FAT, NTFS, APFS)

📋 Entropy Analysis (аналіз ентропії):

  • Виявлення стиснутих регіонів
  • Виявлення зашифрованих регіонів
  • Графічна візуалізація ентропії
  • Допомагає знайти приховані payload

📋 Recursive Extraction (рекурсивне розпакування):

  • Прапор -Me → автоматичне вкладене розпакування
  • Розпаковує вкладені архіви, файлові системи, бінарники
  • Зберігає структуру в окремій директорії
  • Custom extraction rules через extract.conf

📋 Diff і Hex View:

  • binwalk -W — diff двох бінарних файлів
  • Hexdump-аналіз
  • Custom signatures для специфічних кейсів

Підтримувані формати

📋 Архіви:

  • ZIP, RAR, 7Z, TAR, GZIP, BZIP2, XZ, LZMA, LZ4

📋 Файлові системи:

  • SquashFS (стандарт для IoT)
  • JFFS2 (для NAND/NOR flash)
  • UBI/UBIFS (для embedded Linux)
  • CramFS, RomFS
  • FAT, NTFS, APFS (модерна підтримка)
  • ext2/3/4

📋 Firmware-специфічні:

  • uImage headers (U-Boot)
  • Linux kernels (vmlinuz, zImage)
  • Bootloaders (U-Boot, GRUB)
  • TRX, RTGZ (router firmware)
  • Intel HEX, Motorola S-records

📋 Документи і медіа:

  • PDF, DOC, DOCX, JPEG, PNG, GIF, MP3, MP4 і багато інших
  • Embedded executables (PE, ELF, Mach-O)
  • Encrypted blob detection через entropy analysis

Як це працює (5 кроків)

Базовий аналіз (швидкий скан)

  1. Встановити: apt install binwalk (Linux) або через Docker/Cargo
  2. Базовий скан: binwalk suspect.bin
  3. Переглянути DECIMAL, HEXADECIMAL, DESCRIPTION для кожного вбудованого файлу
  4. Entropy analysis для виявлення зашифрованих регіонів: binwalk -E suspect.bin
  5. Документувати знайдені offsets для подальшого аналізу

Extraction (екстракція)

  1. Базова екстракція: binwalk -e firmware.bin — розпакування знайдених файлів
  2. Рекурсивна екстракція (для вкладених архівів): binwalk -Me firmware.bin
  3. Результат — у директорії _firmware.bin.extracted/
  4. Аналізувати витягнуті файли окремо
  5. Для конкретного типу: binwalk -D 'png image:png' suspect.bin

Поглиблений аналіз

  1. Verbose output: binwalk -v suspect.bin (детальна інформація)
  2. Custom signatures: binwalk --signature=custom.sig suspect.bin
  3. Виключити певні типи: binwalk --exclude="compressed" firmware.bin
  4. Diff двох файлів: binwalk -W file1.bin file2.bin
  5. Hex dump: binwalk --hexdump suspect.bin

Типові кейси для адвоката

🎯 Кейс 1: Аналіз firmware IoT-пристрою у кіберсправі

У справі про несанкціонований доступ — підозрюваний пристрій (IoT-камера). Через Binwalk: екстрагуємо firmware → виявляємо прихований backdoor (root SSH key) + підключення до зовнішнього C&C-сервера. Доказ для кримінальної справи (ст. 361 КК — несанкціоноване втручання).

🎯 Кейс 2: Виявлення прихованого PDF у зображенні

Стеганографія через append: підозрілий JPEG. Через Binwalk: binwalk -e suspect.jpg → виявляємо PDF, доданий до JPEG (jpeg+pdf trick). Витягуємо PDF для аналізу. Підстава для експертно-технічної експертизи (ст. 242 КПК) і доказу витоку даних.

🎯 Кейс 3: Аналіз бінарних доказів у кримінальній справі

У комп’ютерній експертизі — потрібно знайти усі вбудовані файли у підозрілому бінарнику. Через Binwalk -Me: рекурсивно розпаковуємо все → отримуємо повну карту вмісту для подальшого аналізу. Документ для експертного висновку.

🎯 Кейс 4: Виявлення backdoor у комерційному ПЗ

Корпоративний клієнт купив комерційне ПЗ → підозрює прихований backdoor. Через Binwalk + entropy analysis: виявляємо зашифрований блок з підозрілою поведінкою (низька ентропія + специфічні сигнатури). Доказ для позову про шахрайство (ст. 190 КК) і повернення коштів.

Сильні і слабкі сторони

Сильні:

  • 🌟 Повністю безкоштовно, open-source (MIT)
  • Швидкий — Rust-rewrite (з v3.x) у рази швидший за Python-версію
  • Стандарт у firmware analysis і digital forensics
  • Великий набір signatures для сотень форматів
  • Entropy analysis — унікальна функція виявлення шифрування
  • Рекурсивна екстракція (-Me) — для вкладених архівів
  • Підтримка SquashFS, JFFS2, UBI — критично для IoT
  • Custom signatures — можна додавати власні
  • Cross-platform (Linux/macOS/Windows)
  • Docker image — простий запуск з усіма залежностями
  • Локальна обробка — конфіденційність
  • Активна розробка від ReFirmLabs

⚠️ Слабкі:

  • Лише командний рядок — складно для нетехнічних
  • False positives можливі (хоч і зменшені у v3.x)
  • Потребує Rust або Python 3 для встановлення
  • Графічного інтерфейсу немає
  • Велика крива навчання — потребує знання binary analysis
  • Може пропустити обфусковані файли
  • Документація переважно англійською
  • Не для аналізу runtime поведінки (треба ANY.RUN)

Як використовувати в суді / для адвокатського запиту

📋 Як доказ у суді:

  • Звіт Binwalk з detected signatures, offsets, entropy — приймається як технічний доказ
  • Витягнуті файли — окремі докази зі своїм статусом
  • Скриншот командного рядка з результатами — допоміжний доказ
  • Для остаточного підтвердження — обов’язкова комп’ютерно-технічна експертиза (ст. 242 КПК)
  • Особливо ефективно для firmware-аналізу, IoT-кейсів, корпоративного шпигунства

📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):

  • На основі результату — запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
  • Запит до МВС (НДЦ — Науково-дослідний центр експертизи)
  • Запит до КНДІСЕ (Київський НДІ судових експертиз)
  • Запит до СБУ (НДІ СБУ) для серйозних кіберзлочинів
  • Запит до CERT-UA для пов’язаних інцидентів з державними системами

📋 Юридичні підстави:

  • Закон «Про судову експертизу» (Україна)
  • Закон «Про основні засади забезпечення кібербезпеки України»
  • Стаття 22 Закону «Про адвокатуру» — адвокатська таємниця
  • Стаття 24 Закону «Про адвокатуру»
  • Стаття 242 КПК — призначення експертизи
  • Стаття 102 ЦПК — види доказів
  • Стаття 84 КПК — доказування у кримінальному провадженні
  • Стаття 190 КК — шахрайство
  • Стаття 232 КК — розголошення комерційної таємниці
  • Стаття 361 КК — несанкціоноване втручання в комп’ютери
  • Стаття 362 КК — несанкціоновані дії з інформацією
  • Стаття 111 КК — державна зрада (для backdoor з ворогом)

⚠️ Особливо важливо: Binwalk — спеціалізований інструмент для складних випадків. Більшість документних справ не потребують аналізу через Binwalk. Але для firmware-кейсів, IoT-розслідувань, виявлення прихованих файлів у бінарниках — це золотий стандарт. Локальна обробка забезпечує адвокатську таємницю (ст. 22 Закону «Про адвокатуру»).

Альтернативи у каталозі

  • Steghide + OpenStego — для стеганографії у зображеннях
  • OLE Tools — для аналізу Office-документів

Інші інструменти бінарного аналізу (поза каталогом):

  • firmware-mod-kit — для модифікації firmware
  • Ghidra (NSA) — для reverse engineering
  • IDA Pro / IDA Free — комерційний disassembler
  • Radare2 / Cutter — open-source RE framework
  • strings (Linux) — для витягу рядків
  • xxd / hexdump — для hex view
  • foremost — file carving tool
  • scalpel — file carving alternative
  • Volatility — для memory analysis
  • CapTipper — для PCAP analysis

Корисні посилання

🔗 github.com/ReFirmLabs/binwalk — головний репозиторій (v3.x на Rust)
🔗 github.com/ReFirmLabs/binwalk/wiki — документація
🔗 kali.org/tools/binwalk — на Kali Linux
🔗 remnux.org — REMnux Linux distro з вбудованим Binwalk
🔗 cert.gov.ua — CERT-UA (для пов’язаних інцидентів)

← Повернутися до каталогу

Коментарі закриті.

OSINT-експертиза для юристів

Проводимо професійні розслідування, навчаємо сучасним методам OSINT та забезпечуємо юридичні фірми інструментами для роботи з відкритими джерелами інформації

    Маєте запитання?

    Заповніть поля нижче, надішліть дані та наш спеціаліст зв'яжеться з Вами