Песочницы, в основном, не используем. Если надо определить функционал (не просто выявить индикаторы) - то только руками разбираем. Да, используем виртуализацию - можно любую, какая нравится (VMWare, VirtualBox, QEMU)... Из платных - используем классику - IDA, с декомпилятором. Остальное - бесплатное. Это для реверса. Так как занимаемся и другими вещами (Threat Hunting, Forensics, Incident response) - используем и другие инструменты.
"Threat Hunting" - серьёзная тема, требующая определённого уровня скила и кропотливого вникания в изучаемое ПО...
Откровенно говоря, наслышан о уровне ЗП в гос. конторах и соответствующем ему уровне спецов на должностях. И в то же время Вы тут такие достойные вещи говорите. А Вы точно прям в ГТС, а не в бизнесе на подряде у них? )
Надеюсь, не задел.