Binary RE Dynamic Analysis
QEMU/GDB/Frida kjøremanual for sporing og hooking av en binærs faktiske kjøretidsatferd.
Krever oppsett
Hva den gjør
En referanse for å observere binær kjøretidsatferd via QEMU brukermodus syscall-sporing, GDB (pluss GEF) breakpoint-debugging, Frida funksjons-hooking, og Docker-basert kryss-ark emulering på macOS, med en obligatorisk menneskelig godkjenningsport før enhver utførelse, sandkassekontroller, og veiledning mot anti-anti-debugging. Utløses på kjør/utfør/debug/spor/breakpoint/qemu/gdb/frida/strace forespørsler for en eksisterende binær.
Testrapport
Prøvde genuint å kjøre sin egen plan mot et engangs lokalt ELF/Mach-O mål: `brew install qemu` på macOS gir kun qemu-system-*, ikke qemu-user (qemu-arm/qemu-aarch64), nøyaktig som ferdighetens egen plattformtabell som macOS trenger Docker i stedet — men Docker/Colima var heller ikke tilgjengelig. Installerte frida-tools og kopierte sitt Frida hook-eksempel nesten ordrett; det eksakte dokumenterte flagget `--no-pause` eksisterer ikke lenger på gjeldende frida-tools (17.15.5, feil 'unrecognized arguments'), og etter å ha tilpasset kommandoen, hang både spawn- og attach-modus uten utdata, konsistent med at prosessinjeksjon ble blokkert i dette sandkassemiljøet. Ekte, oppgitte verktøykrav, ikke skjulte, men faktisk utførelse av noen av de fem dokumenterte alternativene krever infrastruktur dette miljøet ikke hadde.
Testet på: 2026-07-16 · Claude Code 2.x (agent harness)
Installer
git clone https://github.com/2389-research/binary-re mkdir -p ~/.claude/skills cp -r binary-re/skills/dynamic-analysis ~/.claude/skills/binary-re-dynamic-analysis
Kommandoer og eksempelprompter
/binary-re-dynamic-analysisQEMU/GDB/Frida kjøremanual for sporing og hooking av en binærs faktiske kjøretidsatferd.
Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):
Trace this binary's syscalls with QEMU to see what it connects toSet a GDB breakpoint and step through this binary's executionHook this function with Frida to see what it actually does