Binary RE Dynamic Analysis
QEMU/GDB/Frida runbook til sporing og hooking af en binaries faktiske runtime-adfærd.
Virker med opsætning
Hvad det gør
En reference til at observere binær runtime-adfærd via QEMU user-mode syscall tracing, GDB (plus GEF) breakpoint debugging, Frida function hooking og Docker-baseret cross-arch emulering på macOS, med en obligatorisk menneskelig godkendelsesgate før enhver eksekvering, sandbox-konfigurationer og anti-anti-debugging vejledning. Triggere på run/execute/debug/trace/breakpoint/qemu/gdb/frida/strace anmodninger for en eksisterende binær.
Testrapport
Forsøgte faktisk at køre sin egen playbook mod et engangs lokalt ELF/Mach-O mål: `brew install qemu` på macOS giver kun qemu-system-*, ikke qemu-user (qemu-arm/qemu-aarch64), præcis som skillens egen platformstabel, der siger, at macOS skal bruge Docker i stedet — men Docker/Colima var heller ikke tilgængelig. Installerede frida-tools og kopierede dens Frida hook-eksempel næsten ordret; det nøjagtigt dokumenterede flag `--no-pause` eksisterer ikke længere på nuværende frida-tools (17.15.5, fejler 'unrecognized arguments'), og efter at have tilpasset kommandoen, hang både spawn og attach modes uden output, i overensstemmelse med at process-injection blev blokeret i denne sandbox. Reelle, oplyste værktøjskrav, ikke skjulte, men faktisk at udføre en af de fem dokumenterede muligheder kræver infrastruktur, som dette miljø ikke havde.
Testet: 2026-07-16 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/2389-research/binary-re mkdir -p ~/.claude/skills cp -r binary-re/skills/dynamic-analysis ~/.claude/skills/binary-re-dynamic-analysis
Kommandoer og eksempelprompter
/binary-re-dynamic-analysisQEMU/GDB/Frida runbook til sporing og hooking af en binaries faktiske runtime-adfærd.
Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):
Trace this binary's syscalls with QEMU to see what it connects toSet a GDB breakpoint and step through this binary's executionHook this function with Frida to see what it actually does