Binary RE Dynamic Analysis

QEMU/GDB/Frida runbook til sporing og hooking af en binaries faktiske runtime-adfærd.

Af 2389-research · 2389-research/binary-re

Virker med opsætning ★ 7.6/10

Binary RE Dynamic Analysis — QEMU/GDB/Frida runbook til sporing og hooking af en binaries faktiske runtime-adfærd.

Hvad det gør

En reference til at observere binær runtime-adfærd via QEMU user-mode syscall tracing, GDB (plus GEF) breakpoint debugging, Frida function hooking og Docker-baseret cross-arch emulering på macOS, med en obligatorisk menneskelig godkendelsesgate før enhver eksekvering, sandbox-konfigurationer og anti-anti-debugging vejledning. Triggere på run/execute/debug/trace/breakpoint/qemu/gdb/frida/strace anmodninger for en eksisterende binær.

Testrapport

Forsøgte faktisk at køre sin egen playbook mod et engangs lokalt ELF/Mach-O mål: `brew install qemu` på macOS giver kun qemu-system-*, ikke qemu-user (qemu-arm/qemu-aarch64), præcis som skillens egen platformstabel, der siger, at macOS skal bruge Docker i stedet — men Docker/Colima var heller ikke tilgængelig. Installerede frida-tools og kopierede dens Frida hook-eksempel næsten ordret; det nøjagtigt dokumenterede flag `--no-pause` eksisterer ikke længere på nuværende frida-tools (17.15.5, fejler 'unrecognized arguments'), og efter at have tilpasset kommandoen, hang både spawn og attach modes uden output, i overensstemmelse med at process-injection blev blokeret i denne sandbox. Reelle, oplyste værktøjskrav, ikke skjulte, men faktisk at udføre en af de fem dokumenterede muligheder kræver infrastruktur, som dette miljø ikke havde.

Testet: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/2389-research/binary-re
mkdir -p ~/.claude/skills
cp -r binary-re/skills/dynamic-analysis ~/.claude/skills/binary-re-dynamic-analysis

Kommandoer og eksempelprompter

  • /binary-re-dynamic-analysisQEMU/GDB/Frida runbook til sporing og hooking af en binaries faktiske runtime-adfærd.

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Trace this binary's syscalls with QEMU to see what it connects to
  • Set a GDB breakpoint and step through this binary's execution
  • Hook this function with Frida to see what it actually does