识别 PE/ELF 基本结构
TECH-02 · TECHNOLOGY FIELD GUIDE
逆向工程与二进制分析
从文件格式、汇编和调试证据还原程序行为,用于兼容、排错与恶意样本防御分析。
课程只处理自编译样例、开源练习、CTF 样本或获授权文件;关注静态分析、动态观察、行为报告和修复建议,不提供破解授权、窃取凭据或规避检测流程。
LAB BOUNDARY / 实验边界
先固定范围,再打开工具
只打开来源清楚、许可允许的样本;未知文件使用无共享目录、无凭据、默认断网的可销毁虚拟机。
OUTCOMES / 完成标准
用可审阅的产出证明掌握
路线、实验与里程碑都围绕这四项能力收敛。
读懂调用约定与控制流
在隔离环境形成行为证据
写出可复核分析报告
ROUTE MAP / 路线索引
七个维度形成完整闭环
选择节点快速跳转;搜索和筛选会保留上下文。
FIELD LIBRARY / 技术知识库
搜索概念、方法、工具与故障
只有经过内容审阅的本地命令、模板和清单提供复制按钮。
从自己写的程序开始逆向
源代码与反汇编对照能建立可靠直觉,再逐步进入文件格式和隔离动态分析。
阶段 1 · 编译器视角
编写短 C 程序,对比 Debug/Release、不同优化等级和符号信息下的反汇编。
阶段 2 · ABI 与文件格式
掌握寄存器、栈帧、调用约定、节区、导入导出、重定位与符号表。
阶段 3 · 静态到动态
先做字符串、元数据、控制流假设,再用断点和系统调用观察验证。
阶段 4 · 报告与自动化
记录样本哈希、环境、事实、置信度和待验证问题;只自动化重复的安全提取任务。
机器码、ABI 与加载过程
反编译结果是近似表达,不是原始源代码;最终判断要回到指令和运行证据。
ISA 与 ABI
ISA 定义指令与可见机器状态;ABI 约定参数、返回值、寄存器保存、栈对齐和二进制接口。
文件视图与内存视图
文件偏移、虚拟地址和加载基址不是同一个坐标系;节区映射与重定位连接二者。
证据置信度
符号名、字符串与反编译器类型可能误导。给结论标注“已观察、强推断、待验证”,并保存反证。
静态优先、动态隔离的分析台
工具按任务分层:识别、反汇编、调试、系统观察和证据归档。
静态工作台
Ghidra、readelf/objdump 与十六进制查看器用于结构、交叉引用和控制流;先记录原始哈希。
sha256sum ./owned-sample.bin动态工作台
GDB 或平台调试器只附加到自己编译或获授权进程;快照记录断点、输入和观察到的状态变化。
未知样本隔离
禁用剪贴板、共享目录、宿主凭据与桥接网络;分析结束还原快照,不将样本上传到未经批准的第三方服务。
建立假设—定位证据—动态验证
按可复核顺序减少漫无目的单步,也避免把反编译器猜测当事实。
最小静态清单
记录格式、架构、位数、端序、节区、导入、字符串、编译痕迹与入口点,再决定是否动态运行。
file ./owned-sample.bin
readelf -h -S -s ./owned-sample.bin源—汇编对照
为 switch、循环、结构体、虚函数分别写最小样例,在 -O0 与 -O2 下比较控制流和数据布局。
报告模板
将可观察事实与解释分栏,引用地址/函数/日志,写明工具版本、环境与分析限制。
样本哈希:
文件格式/架构:
环境与工具版本:
已观察事实:
当前解释与置信度:
待验证问题:
防御/兼容建议:地址、符号与调试行为不一致时
先确认坐标系、架构、优化与调试器状态,再怀疑工具。
地址对不上
区分文件偏移、RVA、虚拟地址和加载基址;确认 ASLR 与模块实际映射,再换算地址。
反编译类型很奇怪
检查调用约定、参数宽度、结构体对齐和符号;回看原始指令与数据流,手工修正类型只是注释假设。
单步结果跳跃
优化会内联、重排或删除代码;确认符号和源码对应同一产物,并用无优化自编译样例复现。
逆向许可与样本风险同等重要
版权、许可证、服务条款和本地法律可能限制规避保护或传播衍生物。
允许的材料
优先自编译程序、开源项目、教学 crackme/CTF 与书面授权样本;保留许可来源和范围。
禁止的目标
不破解许可证或付费功能,不提取凭据,不绕过反作弊/检测,不分析真实用户数据,不传播恶意载荷。
吾爱破解社区访问边界
吾爱破解(52pojie.cn)是第三方软件安全、逆向与病毒分析社区,不是本站、软件厂商或执法机构。只在自有、开源或明确授权材料上学习;遵守法律、版权、许可证和社区规则,不下载或运行未知样本,不提交账号、令牌、个人资料或未经授权的数据。
从可解释样例到防御分析报告
每个项目都限定自有/开放样本,并附环境、哈希和复现步骤。
M1 · 编译器模式图谱
对五类 C 结构做源—汇编对照,解释寄存器、栈、分支和优化差异。
M2 · 文件格式观察器
只读解析自编译 PE/ELF 的头、节区和导入/符号,输出结构化摘要并校验边界。
M3 · 调试证据链
对自己的程序设置入口、函数和条件断点,记录输入到输出的状态变化。
M4 · 防御型样本报告
对公开教学样本写行为摘要、可观察指标、局限和隔离/修复建议,不包含可部署攻击载荷。
尝试更短的关键词,或清空分类后重新搜索。
REFERENCE SOURCES / 参考资料
优先回到标准、厂商与官方项目
外部页面可能更新;进入后核对版本、修订日期、平台与许可。
Ghidra 官方仓库与文档
NSA Research Directorate 维护的开源逆向工程框架;下载前阅读安全公告。
打开原始资料 ↗(新窗口打开)Microsoft PE / COFF Format
Windows 可执行文件与对象文件结构的一手格式说明。
打开原始资料 ↗(新窗口打开)GNU GDB Manual
断点、调用栈、数据检查与调试器行为参考。
打开原始资料 ↗(新窗口打开)吾爱破解第三方社区
软件安全、逆向与病毒分析社区。仅在合法授权范围内学习并遵守版权、许可证和社区规则;勿下载或运行未知样本,勿提交敏感信息或未经授权的数据。
谨慎打开第三方站点 ↗(新窗口打开)SOURCE CHECK · 外部资料核验日期:2026-08-23