Binary RE Dynamic Analysis

QEMU/GDB/Frida runbook voor het traceren en hooken van het daadwerkelijke runtime gedrag van een binaire.

Door 2389-research · 2389-research/binary-re

Werkt met setup ★ 7.6/10

Binary RE Dynamic Analysis — QEMU/GDB/Frida runbook voor het traceren en hooken van het daadwerkelijke runtime gedrag van een binaire.

Wat het doet

Een referentie voor het observeren van binair runtime gedrag via QEMU user-mode syscall tracing, GDB (plus GEF) breakpoint debugging, Frida functie hooking, en Docker-gebaseerde cross-arch emulatie op macOS, met een verplichte menselijke goedkeuring voordat enige uitvoering, sandbox configuraties, en anti-anti-debugging begeleiding. Triggers op run/execute/debug/trace/breakpoint/qemu/gdb/frida/strace verzoeken voor een bestaande binaire.

Testrapport

Poging om het eigen playbook uit te voeren tegen een wegwerpbare lokale ELF/Mach-O target: `brew install qemu` op macOS geeft alleen qemu-system-*, geen qemu-user (qemu-arm/qemu-aarch64), exact overeenkomend met de eigen platformtabel van de skill dat macOS in plaats daarvan Docker nodig heeft — maar Docker/Colima was ook niet beschikbaar. Frida-tools geïnstalleerd en het Frida hook voorbeeld bijna letterlijk gekopieerd; de exacte gedocumenteerde vlag `--no-pause` bestaat niet meer op huidige frida-tools (17.15.5, fouten 'unrecognized arguments'), en na het aanpassen van het commando, hingen zowel spawn als attach modi zonder output, consistent met process-injection dat in deze sandbox wordt geblokkeerd. Echte, gedocumenteerde toolingvereisten, geen verborgen, maar het daadwerkelijk uitvoeren van een van de vijf gedocumenteerde opties vereist infrastructuur die deze omgeving niet had.

Getest op: 2026-07-16 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/2389-research/binary-re
mkdir -p ~/.claude/skills
cp -r binary-re/skills/dynamic-analysis ~/.claude/skills/binary-re-dynamic-analysis

Commando's en voorbeeldprompts

  • /binary-re-dynamic-analysisQEMU/GDB/Frida runbook voor het traceren en hooken van het daadwerkelijke runtime gedrag van een binaire.

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Trace this binary's syscalls with QEMU to see what it connects to
  • Set a GDB breakpoint and step through this binary's execution
  • Hook this function with Frida to see what it actually does