Binary RE Dynamic Analysis

Runbook QEMU/GDB/Frida per tracciare e agganciare il comportamento effettivo del runtime di un binario.

di 2389-research · 2389-research/binary-re

Richiede configurazione ★ 7.6/10

Binary RE Dynamic Analysis — Runbook QEMU/GDB/Frida per tracciare e agganciare il comportamento effettivo del runtime di un binario.

Cosa fa

Un riferimento per osservare il comportamento del runtime binario tramite tracciamento syscall in modalità utente QEMU, debug con breakpoint GDB (più GEF), hooking di funzioni Frida e emulazione cross-arch basata su Docker su macOS, con un gate obbligatorio di approvazione umana prima di qualsiasi esecuzione, configurazioni sandbox e guida anti-anti-debugging. Si attiva su richieste di run/execute/debug/trace/breakpoint/qemu/gdb/frida/strace per un binario esistente.

Rapporto di test

Tentato realmente di eseguire il proprio playbook contro un target ELF/Mach-O locale usa e getta: `brew install qemu` su macOS fornisce solo qemu-system-*, non qemu-user (qemu-arm/qemu-aarch64), corrispondendo esattamente alla tabella delle piattaforme della skill che macOS necessita invece di Docker — ma Docker/Colima non era disponibile neanche. Installato frida-tools e copiato quasi letteralmente il suo esempio di hook Frida; il flag esatto documentato `--no-pause` non esiste più su frida-tools corrente (17.15.5, errori 'argomenti non riconosciuti'), e dopo aver adattato il comando, sia la modalità spawn che attach si sono bloccate senza output, coerentemente con il blocco dell'iniezione di processo in questo sandbox. Requisiti di tooling reali e dichiarati, non nascosti, ma l'esecuzione effettiva di una qualsiasi delle cinque opzioni documentate richiede un'infrastruttura che questo ambiente non aveva.

Testato il: 2026-07-16 · Claude Code 2.x (agent harness)

Installazione

git clone https://github.com/2389-research/binary-re
mkdir -p ~/.claude/skills
cp -r binary-re/skills/dynamic-analysis ~/.claude/skills/binary-re-dynamic-analysis

Comandi e prompt di esempio

  • /binary-re-dynamic-analysisRunbook QEMU/GDB/Frida per tracciare e agganciare il comportamento effettivo del runtime di un binario.

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Trace this binary's syscalls with QEMU to see what it connects to
  • Set a GDB breakpoint and step through this binary's execution
  • Hook this function with Frida to see what it actually does