Binary RE Dynamic Analysis
QEMU/GDB/Frida runbook voor het traceren en hooken van het daadwerkelijke runtime gedrag van een binaire.
Werkt met setup
Wat het doet
Een referentie voor het observeren van binair runtime gedrag via QEMU user-mode syscall tracing, GDB (plus GEF) breakpoint debugging, Frida functie hooking, en Docker-gebaseerde cross-arch emulatie op macOS, met een verplichte menselijke goedkeuring voordat enige uitvoering, sandbox configuraties, en anti-anti-debugging begeleiding. Triggers op run/execute/debug/trace/breakpoint/qemu/gdb/frida/strace verzoeken voor een bestaande binaire.
Testrapport
Poging om het eigen playbook uit te voeren tegen een wegwerpbare lokale ELF/Mach-O target: `brew install qemu` op macOS geeft alleen qemu-system-*, geen qemu-user (qemu-arm/qemu-aarch64), exact overeenkomend met de eigen platformtabel van de skill dat macOS in plaats daarvan Docker nodig heeft — maar Docker/Colima was ook niet beschikbaar. Frida-tools geïnstalleerd en het Frida hook voorbeeld bijna letterlijk gekopieerd; de exacte gedocumenteerde vlag `--no-pause` bestaat niet meer op huidige frida-tools (17.15.5, fouten 'unrecognized arguments'), en na het aanpassen van het commando, hingen zowel spawn als attach modi zonder output, consistent met process-injection dat in deze sandbox wordt geblokkeerd. Echte, gedocumenteerde toolingvereisten, geen verborgen, maar het daadwerkelijk uitvoeren van een van de vijf gedocumenteerde opties vereist infrastructuur die deze omgeving niet had.
Getest op: 2026-07-16 · Claude Code 2.x (agent harness)
Installatie
git clone https://github.com/2389-research/binary-re mkdir -p ~/.claude/skills cp -r binary-re/skills/dynamic-analysis ~/.claude/skills/binary-re-dynamic-analysis
Commando's en voorbeeldprompts
/binary-re-dynamic-analysisQEMU/GDB/Frida runbook voor het traceren en hooken van het daadwerkelijke runtime gedrag van een binaire.
Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):
Trace this binary's syscalls with QEMU to see what it connects toSet a GDB breakpoint and step through this binary's executionHook this function with Frida to see what it actually does