逆向工程 Ghidra Reverse

Model: minimax-m3 | ¥0.20/call
网络安全Claude Opus 4.7安全审计GhidraReverse

Ghidra Reverse:zhaoxuya520/reverse-skill: ghidra-reverse,适用于安全分析、取证与威胁排查场景。

Calls: 1

Skill Documentation

逆向工程 Ghidra Reverse

摘要

Ghidra Reverse:zhaoxuya520/reverse-skill: ghidra-reverse,适用于安全分析、取证与威胁排查场景。

> 来源: zhaoxuya520/reverse-skill (15.7k stars) — 安全技能路由

> 原文件: skills/ghidra-reverse/SKILL.md

> 模型推荐: claude-opus-4-7 (安全分析)

这个 skill 是干嘛的

reverse-skill 整合了逆向工程 / 渗透测试 / CTF / 安全分析的"技能路由包" — 52 个 skill,每个对应一类目标(APK/二进制/前端/网络/IoT/Mac/Win)。

michael 强调"skill 要有相应的指导功能,指导用户使用",所以加了下面两节让 Agent 和用户对接。

---

🤖 Agent 使用说明

1. 用户提到"逆向 / 渗透 / CTF / 取证 / 漏洞"时,触发对应 skill

2. skill 会先 check 用户是否取得授权(否则 ask user)

3. 按 skill 流程执行(取证镜像 / 静态分析 / 动态调试 / 漏洞利用)

4. 涉及破坏性操作前必须 ask user

5. 完工后让 Agent 跑自检

👤 用户需要做什么?

1. 告诉 Agent 你要分析的目标(APK / ELF / JS / 固件 / 等)

2. 如果需要提供文件/镜像/哈希,按 Agent 提示提供

3. 涉及破坏性操作时明确告诉 Agent"继续"或"取消"

4. 全程 Agent 自动化,你只需提供数据 + 回答决策点

---

原 skill 内容(zhaoxuya520/reverse-skill/skills/ghidra-reverse/SKILL.md,截断到 12k chars)

---

name: ghidra-reverse

description: Use for free/open reverse engineering with Ghidra (headless or GUI), including decompile, cross-refs, and optional Ghidra MCP workflows when IDA is unavailable.

---

Ghidra Reverse Engineering

ACTION REQUIRED(读完后立刻执行)

1. `NOW`: 读取 `../field-journal/precedent-reverse.md`

2. `NOW`: 确认需要 **Ghidra**(无 IDA / 偏好开源 / 批量 headless)

3. `NEXT`: 读 `../tool-index.md` 查 ghidra / ghidra-mcp 路径

4. `NEXT`: 缺工具 → bootstrap `ghidra-mcp`(若 manifest 支持)或按手动步骤装 Ghidra

5. `ACT`: 导入样本 → 自动分析 → 导出关键函数反编译

适用场景

与 IDA 分工

| 需求 | 优先 |

|------|------|

| 已有 IDA MCP 深挖 | `ida-reverse/` |

| 开源 / 批量 / 教学 | **本 skill** |

| 仅 CLI 快速侦察 | `radare2/` |

工作流

1. 项目与自动分析

□ 新建 Project → Import 文件 → Analyze(默认分析器)
□ 记录语言/编译器识别结果与基址
□ 标记入口、导出表、字符串 xref

2. 关键函数

□ 从字符串 / 导入 API 反查
□ Decompile 窗口还原算法
□ 重命名函数/变量;写 Plate comment
□ 需要动态时交接 Frida/GDB(reverse-engineering 动态章)

3. Headless(批量)

# 示例:analyzeHeadless 路径因安装而异,MUST 从 tool-index 取
analyzeHeadless /path/to/project Proj -import sample.bin -postScript ExportDecomp.py

4. MCP(若已配置)

□ 确认 ghidra MCP 端口(常见 8765,以 tool-index 为准)
□ 用 MCP 工具拉反编译 / xrefs,禁止猜端口

工具链

| 工具 | 用途 | 自举 |

|------|------|------|

| Ghidra | 反编译主工具 | 手动 release / 包管理器 |

| ghidra-mcp | AI 桥 | bootstrap 能力名 `ghidra-mcp` |

| ghidriff | 补丁差分 | 见 `patch-diff-exploit` |

参考

路由上下文

**上游**: MASTER R22

**下游**: 动态验证 → Frida/GDB;利用 → `pwn-chain`

**同级**: `ida-reverse`(商业深挖)

任务完成自检

常见问题(FAQ)

使用「Ghidra Reverse」这个 skill 能解决什么问题?

本 skill 专注于Ghidra Reverse,zhaoxuya520/reverse-skill: ghidra-reverse。它将相关流程标准化,帮助用户更快拿到可靠结果,减少重复手工操作。

什么情况下适合使用「Ghidra Reverse」?

当你需要在Ghidra Reverse相关工作中获得稳定、可复用的产出时最适合——无论是单次任务还是纳入日常工作流,都能直接调用。

使用「Ghidra Reverse」前需要准备什么?

需要明确授权范围内的目标系统或样本文件,并准备隔离的分析环境(虚拟机/沙箱)。

FAQ

👤 用户需要做什么?

1. 告诉 Agent 你要分析的目标(APK / ELF / JS / 固件 / 等)

2. 如果需要提供文件/镜像/哈希,按 Agent 提示提供

3. 涉及破坏性操作时明确告诉 Agent"继续"或"取消"

4. 全程 Agent 自动化,你只需提供数据 + 回答决策点

---

[ ] Checklist / journal?
使用「Ghidra Reverse」这个 skill 能解决什么问题?

本 skill 专注于Ghidra Reverse,zhaoxuya520/reverse-skill: ghidra-reverse。它将相关流程标准化,帮助用户更快拿到可靠结果,减少重复手工操作。

什么情况下适合使用「Ghidra Reverse」?

当你需要在Ghidra Reverse相关工作中获得稳定、可复用的产出时最适合——无论是单次任务还是纳入日常工作流,都能直接调用。

使用「Ghidra Reverse」前需要准备什么?

需要明确授权范围内的目标系统或样本文件,并准备隔离的分析环境(虚拟机/沙箱)。