逆向工程 Protocol Reverse

Model: minimax-m3 | ¥0.20/call
网络安全Claude Opus 4.7安全审计ProtocolReverse

Protocol Reverse:zhaoxuya520/reverse-skill: protocol-reverse,适用于安全分析、取证与威胁排查场景。

Calls: 1

Skill Documentation

逆向工程 Protocol Reverse

摘要

Protocol Reverse:zhaoxuya520/reverse-skill: protocol-reverse,适用于安全分析、取证与威胁排查场景。

> 来源: zhaoxuya520/reverse-skill (15.7k stars) — 安全技能路由

> 原文件: skills/protocol-reverse/SKILL.md

> 模型推荐: claude-opus-4-7 (安全分析)

这个 skill 是干嘛的

reverse-skill 整合了逆向工程 / 渗透测试 / CTF / 安全分析的"技能路由包" — 52 个 skill,每个对应一类目标(APK/二进制/前端/网络/IoT/Mac/Win)。

michael 强调"skill 要有相应的指导功能,指导用户使用",所以加了下面两节让 Agent 和用户对接。

---

🤖 Agent 使用说明

1. 用户提到"逆向 / 渗透 / CTF / 取证 / 漏洞"时,触发对应 skill

2. skill 会先 check 用户是否取得授权(否则 ask user)

3. 按 skill 流程执行(取证镜像 / 静态分析 / 动态调试 / 漏洞利用)

4. 涉及破坏性操作前必须 ask user

5. 完工后让 Agent 跑自检

👤 用户需要做什么?

1. 告诉 Agent 你要分析的目标(APK / ELF / JS / 固件 / 等)

2. 如果需要提供文件/镜像/哈希,按 Agent 提示提供

3. 涉及破坏性操作时明确告诉 Agent"继续"或"取消"

4. 全程 Agent 自动化,你只需提供数据 + 回答决策点

---

原 skill 内容(zhaoxuya520/reverse-skill/skills/protocol-reverse/SKILL.md,截断到 12k chars)

---

name: protocol-reverse

description: Use for authorized reverse engineering of custom binary protocols, Protobuf/gRPC, WebSocket frames, and PCAP-driven protocol recovery.

---

Protocol Reverse Engineering

ACTION REQUIRED(读完后立刻执行)

1. `NOW`: 读取 `../field-journal/precedent-reverse.md` — 确认授权与常规操作边界

2. `NOW`: 确认任务是否为**协议/流量/序列化格式**逆向(非纯 Web 参数签名 → 转 `js-reverse/`)

3. `NOW`: 若有目标网络交互 → `../scripts/case-init.ps1` 完成 scope;`auth` 未 granted 禁止对目标 ACT

4. `NEXT`: 读取 `../tool-index.md`;缺工具 bootstrap(tshark/wireshark 等可能需手动)

5. `ACT`: 进入工作流 Phase 1,产出帧布局或消息字典草稿

适用场景

不走本 skill

| 情况 | 去哪 |

|------|------|

| 仅 HTTP 参数签名 / JS 加密 | `js-reverse/` |

| 仅 TLS 证书问题 | `pentest-tools/` 或浏览器代理 |

| 固件内协议栈深挖 + 仿真 | `firmware-pentest/` 后再回本 skill |

工作流

Phase 1 — 采集与分诊

□ 拿到样本:PCAP / 代理导出 / 客户端日志 / 二进制
□ 标记方向:C→S / S→C;是否有握手、心跳、重连
□ 固定头?魔数?长度字段?TLV?定长?
□ 是否压缩(zlib/gzip/lz4)或加密(AES/ChaCha 帧内)
□ tshark -r cap.pcap -T fields -e frame.number -e ip.src -e tcp.payload

Phase 2 — 帧布局还原

□ 对齐多个同类消息,找不变字节 / 自增序列号
□ 长度字段:大端/小端、含头/不含头
□ 校验:CRC16/32、checksum、HMAC 位置
□ 画出状态机:Connect → Auth → Ready → Request/Response → Close
□ 工具:Wireshark 自定义 dissector 草稿 / ImHex / 010 Editor 模板 / Kaitai Struct

Phase 3 — 序列化与加密

□ Protobuf:.proto 恢复(blackboxprotobuf / pbtk / protoc --decode_raw)
□ gRPC:HTTP/2 headers + protobuf body
□ 加密:找密钥派生(客户端 so/dll/JS)→ 联合 ida-reverse / js-reverse / apk-reverse
□ 重放:仅在授权 scope 内;先无害字段再敏感操作

Phase 4 — 产物

MUST 产出:
- 消息类型表(name / opcode / fields)
- 至少 1 条可复现的解码命令或脚本
- Evidence:原始 hex 摘录 + 解码结果(脱敏)

工具链

| 工具 | 必需 | 用途 | 自举 |

|------|------|------|------|

| tshark / Wireshark | 强烈建议 | PCAP 解析 | 手动 / winget |

| Python3 | 是 | 解码脚本 | 系统 |

| blackboxprotobuf | 可选 | 未知 protobuf | pip |

| ImHex / 010 | 可选 | 结构模板 | 手动 |

| IDA / r2 / Ghidra | 按需 | 客户端序列化函数 | 见对应 skill |

参考

路由上下文

**上游**: `MASTER-ROUTING` R21 · `routing.md`

**下游**: 需客户端算法 → `ida-reverse`/`js-reverse`;需利用重放 → `pentest-tools`/`api-security`

**同级**: `malware-analysis`(C2 协议)、`digital-forensics`(流量取证)

任务完成自检

常见问题(FAQ)

使用「Protocol Rever」这个 skill 能解决什么问题?

本 skill 专注于Protocol Rever,zhaoxuya520/reverse-skill: protocol-reverse。它将相关流程标准化,帮助用户更快拿到可靠结果,减少重复手工操作。

什么情况下适合使用「Protocol Rever」?

当你需要在Protocol Reverse相关工作中获得稳定、可复用的产出时最适合——无论是单次任务还是纳入日常工作流,都能直接调用。

使用「Protocol Rever」前需要准备什么?

需要明确授权范围内的目标系统或样本文件,并准备隔离的分析环境(虚拟机/沙箱)。

FAQ

👤 用户需要做什么?

1. 告诉 Agent 你要分析的目标(APK / ELF / JS / 固件 / 等)

2. 如果需要提供文件/镜像/哈希,按 Agent 提示提供

3. 涉及破坏性操作时明确告诉 Agent"继续"或"取消"

4. 全程 Agent 自动化,你只需提供数据 + 回答决策点

---

[ ] 是否回写 field-journal / 报告 Checklist?
使用「Protocol Rever」这个 skill 能解决什么问题?

本 skill 专注于Protocol Rever,zhaoxuya520/reverse-skill: protocol-reverse。它将相关流程标准化,帮助用户更快拿到可靠结果,减少重复手工操作。

什么情况下适合使用「Protocol Rever」?

当你需要在Protocol Reverse相关工作中获得稳定、可复用的产出时最适合——无论是单次任务还是纳入日常工作流,都能直接调用。

使用「Protocol Rever」前需要准备什么?

需要明确授权范围内的目标系统或样本文件,并准备隔离的分析环境(虚拟机/沙箱)。