Binary RE Dynamic Analysis
Runbook de QEMU/GDB/Frida para rastrear y enganchar el comportamiento real en tiempo de ejecución de un binario.
Funciona con configuración
Qué hace
Una referencia para observar el comportamiento en tiempo de ejecución de binarios a través de rastreo de llamadas al sistema en modo usuario de QEMU, depuración con puntos de interrupción de GDB (más GEF), enganche de funciones de Frida y emulación multiplataforma basada en Docker en macOS, con una puerta de aprobación humana obligatoria antes de cualquier ejecución, configuraciones de sandbox y guía anti-anti-depuración. Se activa ante solicitudes de ejecución/ejecutar/depurar/rastrear/punto de interrupción/qemu/gdb/frida/strace para un binario existente.
Informe de la prueba
Intentó genuinamente ejecutar su propio playbook contra un objetivo ELF/Mach-O local desechable: `brew install qemu` en macOS solo proporciona qemu-system-*, no qemu-user (qemu-arm/qemu-aarch64), coincidiendo exactamente con la propia tabla de plataformas de la skill que macOS necesita Docker en su lugar — pero Docker/Colima tampoco estaba disponible. Instaló frida-tools y copió su ejemplo de hook de Frida casi textualmente; el flag exacto documentado `--no-pause` ya no existe en la versión actual de frida-tools (17.15.5, errores 'argumentos no reconocidos'), y después de adaptar el comando, tanto el modo de inicio como el de adjuntar se colgaron sin salida, lo que concuerda con el bloqueo de inyección de procesos en este sandbox. Requisitos de herramientas reales y divulgados, no ocultos, pero la ejecución real de cualquiera de las cinco opciones documentadas requiere infraestructura que este entorno no tenía.
Probado el: 2026-07-16 · Claude Code 2.x (agent harness)
Instalación
git clone https://github.com/2389-research/binary-re mkdir -p ~/.claude/skills cp -r binary-re/skills/dynamic-analysis ~/.claude/skills/binary-re-dynamic-analysis
Comandos y prompts de ejemplo
/binary-re-dynamic-analysisRunbook de QEMU/GDB/Frida para rastrear y enganchar el comportamiento real en tiempo de ejecución de un binario.
Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):
Trace this binary's syscalls with QEMU to see what it connects toSet a GDB breakpoint and step through this binary's executionHook this function with Frida to see what it actually does