Ghidra reverse engineering suite by NSA

La ingeniería inversa solía requerir una licencia de IDA Pro de cinco cifras o años de lectura manual de ensamblador. Ni lo uno ni lo otro es completamente cierto ahora. Un investigador ejecutó recientemente una tarea de ingeniería inversa de firmware a través de Qwen3-VL 27B, un modelo lo suficientemente pequeño para ejecutarse en una sola GPU de consumidor, y la completó en 30 minutos, un trabajo que se suponía que necesitaba un modelo fronterizo. Este cambio importa porque el cuello de botella nunca fue realmente la IA. Fue el tooling: el desensamblador que convierte código máquina en algo legible, el descompilador que lo eleva a pseudo-C, y el depurador que permite a un investigador ver un binario ejecutándose paso a paso. Esta guía cubre las mejores aplicaciones para ingeniería inversa en escritorio ahora mismo, desde suites NSA gratuitos hasta herramientas pagas construidas para análisis profesional de malware, para que cualquier modelo local que realice el trabajo pesado tenga algo que valga la pena alimentar.

Qué buscar en una herramienta de ingeniería inversa

No todas las herramientas se adaptan a todos los trabajos. Antes de elegir una, pesa estos criterios contra los binarios frente a ti.

Comparación rápida

Aplicación Mejor para Plataformas Plan gratis Precio inicial Licencia
Ghidra Mejor descompilador gratuito en general Windows, macOS, Linux Sí, totalmente funcional Gratis Open source
IDA Free Probando el flujo de trabajo de IDA Windows, macOS, Linux Sí, solo x86/x64 Gratis (IDA Pro desde precios personalizados) Commercial (free tier)
Binary Ninja Flujos de trabajo orientados a scripting Windows, macOS, Linux Sí, Binary Ninja Cloud $199/año (no comercial) Commercial
Cutter GUI sobre Rizin Windows, macOS, Linux Sí, totalmente funcional Gratis Open source
radare2 Análisis nativo de terminal, scriptable Windows, macOS, Linux Sí, totalmente funcional Gratis Open source
Hopper Disassembler Mach-O y ELF con presupuesto limitado macOS, Linux No, solo prueba Alrededor de $99 (usuario único, una sola vez) Commercial
x64dbg Depuración de Windows PE Windows Sí, totalmente funcional Gratis Open source
ILSpy Descompilación de ensamblajes .NET Windows, macOS, Linux Sí, totalmente funcional Gratis Open source

Las 8 mejores aplicaciones de ingeniería inversa para escritorio

1. Ghidra -- Mejor descompilador gratuito en general

Ghidra es el suite de ingeniería inversa de la NSA, de código abierto en 2019 y sigue siendo la recomendación predeterminada para cualquiera que haga ingeniería inversa por primera vez. Desensambla y descompila binarios en docenas de arquitecturas de procesadores, incluye una API de scripting Python y Java funcional a través de PyGhidra, y maneja imágenes de firmware de varios gigabytes sin los problemas de memoria que tenían las herramientas gratuitas antiguas. Los lanzamientos recientes añadieron depuración a nivel de kernel, un emulador p-code e integración Visual Studio Code, cerrando mucha brecha con alternativas pagas.

Dónde falla: La interfaz todavía muestra sus raíces de Java-Swing, y el descompilador ocasionalmente produce pseudocódigo más desordenado que IDA Pro en código altamente ofuscado.

Precio: Gratuito, código abierto.

Plataformas: Windows, macOS, Linux.

Descargar: NSA / Ghidra project

Conclusión: El punto de partida para casi todos, y lo suficientemente bueno para seguir siendo la única herramienta que la mayoría de los aficionados necesitan.

2. IDA Free -- Mejor para aprender el flujo de trabajo estándar de la industria

IDA Free es la edición sin costo de Hex-Rays de IDA, el desensamblador que la mayoría de los analistas profesionales de malware todavía usan como punto de referencia para todo lo demás. Cubre binarios x86 y x64 para uso no comercial, quedando atrás de la versión pagada por varias generaciones de lanzamiento pero manteniendo las mismas convenciones de interfaz y motor de desensamblaje central que aparecen en casi cada oferta de trabajo de ingeniería inversa.

Dónde falla: Limitado a x86/x64, carece del descompilador de Hex-Rays y no se puede usar comercialmente. Pasar a IDA Home (alrededor de $365/año, una familia de procesadores) o IDA Pro (precios de suscripción personalizados) es un salto real en costo.

Precio: Gratuito (no comercial); IDA Home desde aproximadamente $365/año; IDA Pro con precios a solicitud.

Plataformas: Windows, macOS, Linux.

Descargar: Hex-Rays

Conclusión: Vale la pena instalar solo para aprender las convenciones de interfaz utilizadas en toda la industria, incluso para lectores que realizarán su trabajo real en Ghidra.

3. Binary Ninja -- Mejor para scripting y colaboración en equipo

Binary Ninja se construye alrededor de su propio lenguaje intermedio (BNIL) que hace que escribir scripts de análisis sea notablemente menos doloroso que trabajar directamente contra desensambljado crudo. Vector 35 redujo la licencia no comercial a $199 con la versión 6.0, y Binary Ninja Cloud ofrece una opción gratuita, basada en navegador y colaborativa para analistas que quieren compartir anotaciones en una muestra en tiempo real sin una instalación local.

Dónde falla: La licencia comercial llega a cuatro dígitos, y la cobertura arquitectónica completa depende de complementos en lugar de enviarse en la caja como lo hace Ghidra.

Precio: Licencia no comercial $199 de una sola vez (incluye un año de actualizaciones); licencia comercial alrededor de $1.499; Binary Ninja Cloud gratis.

Plataformas: Windows, macOS, Linux.

Descargar: Vector 35

Conclusión: La opción para cualquiera que planee escribir scripts de análisis personalizados en lugar de hacer clic a través de una GUI.

4. Cutter -- Mejor GUI gratuito para usuarios con miedo de CLI

Cutter envuelve una interfaz gráfica basada en Qt alrededor del framework de ingeniería inversa construido por los mismos desarrolladores principales que dejaron radare2 para fundar Rizin. Desde la versión 2.0 se ejecuta en el backend de Rizin e incluye un descompilador derivado de Ghidra, dándole vistas de gráficos, un editor hexadecimal y análisis de funciones sin tocar una línea de comandos.

Dónde falla: Menos pulido que los pases más nuevos de la interfaz de Ghidra, y algunos comandos avanzados de radare2/Rizin son más fáciles de alcanzar desde la terminal que desde los menús de Cutter.

Precio: Gratuito, código abierto.

Plataformas: Windows, macOS, Linux.

Descargar: Rizin project

Conclusión: El punto de entrada correcto para alguien que quiere el poder de la familia radare2 sin aprender su sintaxis de comando primero.

5. radare2 -- Mejor para análisis nativo de terminal, scriptable

radare2 es un framework de ingeniería inversa de línea de comandos que trata cada binario como algo que se puede consultar, hacer un script y pasar a través de comandos de estilo Unix. Cubre un rango inusualmente amplio de arquitecturas y formatos de archivo, se integra directamente en flujos de trabajo de shell y ha generado un ecosistema de scripts y complementos construidos por más de una década de investigadores de seguridad.

Dónde falla: La sintaxis de comando es notoriamente densa, y la curva de aprendizaje es lo suficientemente pronunciada como para que la mayoría de los principiantes comiencen con Cutter.

Precio: Gratuito, código abierto.

Plataformas: Windows, macOS, Linux.

Descargar: radare2 project

Conclusión: Construido para personas que ya viven en una terminal y quieren que la ingeniería inversa funcione de la misma manera.

6. Hopper Disassembler -- Mejor para Mach-O y ELF con presupuesto limitado

Hopper es un desensamblador y descompilador comercial construido específicamente para macOS y Linux, con una fortaleza particular en el análisis de binarios Mach-O, algo que las herramientas orientadas a Windows manejan menos graciosamente. Incluye una vista de flujo de control gráfico, scripting Python y depuración LLDB y GDB integrada por una fracción de lo que cuesta IDA Pro comercial o el nivel de Binary Ninja.

Dónde falla: Sin construcción de Windows, y la calidad del descompilador se queda atrás de Ghidra e IDA Pro en código complejo u ofuscado.

Precio: Licencia de usuario único alrededor de $99, compra única.

Plataformas: macOS, Linux.

Descargar: Cryptic Apps

Conclusión: La opción comercial más asequible para un analista basado en Mac que principalmente trabaja con binarios de Apple o Linux.

7. x64dbg -- Mejor para depuración de Windows

x64dbg es un depurador de código abierto dedicado a ejecutables de Windows, construido para rastrear la ejecución, establecer puntos de quiebre e inspeccionar la memoria en binarios de PE x86 y x64. Incluye una vista gráfica del flujo de control, un motor de scripting y un sistema de complementos que la comunidad de análisis de malware ha utilizado para agregar asistentes de desempaque, trucos anti-anti-debug y extensiones específicas del formato.

Dónde falla: Es un depurador, no un desensamblador completo o descompilador, por lo que la mayoría de los flujos de trabajo lo combinan con Ghidra o IDA para análisis estático primero.

Precio: Gratuito, código abierto (GPLv3).

Plataformas: Windows.

Descargar: x64dbg project

Conclusión: La opción predeterminada para depuración en vivo de un binario de Windows, utilizado junto a una herramienta de análisis estático en lugar de en lugar de uno.

8. ILSpy -- Mejor para descompilación de ensamblajes .NET

ILSpy es un descompilador de código abierto construido específicamente para ensamblajes .NET, convirtiendo binarios C# y VB.NET compilados nuevamente a código fuente legible con descompilación de proyecto completo, navegación de tipos y métodos, y soporte para todo desde .NET Framework hasta .NET 10. Es la herramienta en la que se basa la función “Go To Decompiled Source” de Visual Studio, y se ejecuta multiplataforma a través de Avalonia en lugar de estar bloqueado a Windows.

Dónde falla: Lee y descompila ensamblajes pero no adjunta un depurador en vivo como lo hace la bifurcación dnSpyEx mantenida por la comunidad; empareja los dos cuando un proyecto necesita ambos.

Precio: Gratuito, código abierto.

Plataformas: Windows, macOS, Linux.

Descargar: ILSpy project

Conclusión: La herramienta a buscar en el momento en que el objetivo resulta ser un ensamblaje .NET en lugar de código nativo.

Cómo elegir el correcto

Si un lector quiere el mejor descompilador gratuito sin restricciones: Ghidra. Cubre más arquitecturas de serie que cualquier otra cosa en esta lista y no cuesta nada.

Si el trabajo es nativo de ensamblajes .NET: ILSpy, emparejado con dnSpyEx cuando se necesita depuración en vivo junto a descompilación.

Si un lector quiere escribir scripts de análisis personalizados contra una representación intermedia limpia: Binary Ninja, vale la pena la licencia no comercial de $199 en el momento en que BNIL ahorra horas de scripting manual.

Si el objetivo es un binario Mach-O en macOS y el presupuesto importa: Hopper Disassembler, por una fracción del costo de IDA Pro.

Si la depuración en vivo de Windows es la tarea: x64dbg, emparejado con Ghidra o IDA Free para el lado estático.

Si un lector quiere cobertura arquitectónica de radare2 sin memorizar su sintaxis de comando: Cutter.

Si un lector está aprendiendo el campo y quiere saber cómo se ve la herramienta de un profesional: IDA Free, incluso con su restricción de solo x86/x64.

FAQ

¿Cuál es la mejor herramienta de ingeniería inversa gratuita?

Ghidra es la mejor opción gratuita para la mayoría de las personas. Cubre más arquitecturas de procesador que IDA Free, incluye un descompilador completo sin costo y obtiene actualizaciones regulares del equipo de Ghidra de la NSA y una gran base de colaboradores de código abierto.

¿Vale la pena pagar por IDA Pro?

Para análisis profesional de malware e investigación de vulnerabilidades, sí: su descompilador y biblioteca de módulos de procesador siguen siendo el punto de referencia contra el que se mide el resto del campo. Para uso ocasional o aficionado, Ghidra cubre la mayoría del mismo terreno gratis.

¿Pueden los modelos de IA local realmente ayudar con la ingeniería inversa ahora?

Sí, para una creciente proporción de tareas. Los modelos de peso abierto de tamaño medio que se ejecutan localmente ahora pueden manejar trabajos de desempaque de firmware y clasificación de binarios que solían requerir un modelo mucho más grande basado en la nube, especialmente cuando se emparejan con la salida de pseudocódigo limpia de un descompilador en lugar de ensamblador crudo.

¿Cuál es la diferencia entre un desensamblador y un descompilador?

Un desensamblador convierte código máquina en instrucciones de ensamblaje, una traducción bastante mecánica y sin pérdidas. Un descompilador va más lejos y reconstruye pseudocódigo de nivel superior, similar a C con variables, bucles y llamadas de función, que es mucho más rápido de leer pero implica que la herramienta haga conjeturas educadas sobre la estructura del código fuente original.

¿Funcionan las herramientas de ingeniería inversa en ARM y binarios de firmware, no solo x86?

Ghidra, Binary Ninja y radare2 todas soportan ARM, MIPS y una larga lista de arquitecturas integradas comunes en firmware, lo que las convierte en la opción correcta para análisis de firmware de enrutador, IoT o integrado. IDA Free y Hopper son más limitados, enfocándose principalmente en x86/x64 y Mach-O/ELF respectivamente.

¿Qué herramienta de ingeniería inversa usan la mayoría de los analistas de malware?

IDA Pro sigue siendo la opción más común en equipos profesionales de análisis de malware, con Ghidra como alternativa gratuita estándar y Binary Ninja ganando terreno para equipos que hacen scripting pesado. La mayoría de los analistas mantienen más de uno instalado y cambian dependiendo de la muestra.