Executar o binário num ambiente controlado e observar o comportamento:
- Debugger: roda passo a passo, inspeciona registradores/memória (ex.: x64dbg no Windows, gdb no Linux).
- Sandbox / monitoramento: observar que arquivos ele cria, que conexões de rede faz, que chaves de registro toca. Para malware, sandboxes automatizadas (ex.: serviços de análise) dão um relatório rápido.