SUNKAIS OS · READ ONLY

Jarvis

登录后,可以询问自己的任务、项目和记录。

登录后使用
Sun KaisPersonal Research Institute · 私人研究机构

Mathematics · Computational Science · Engineering · Personal Knowledge Systems

更多
SUNKAIS · PERSONAL OS

搜索全站功能

选择 前往

TECH-02 · TECHNOLOGY FIELD GUIDE

逆向工程与二进制分析

从文件格式、汇编和调试证据还原程序行为,用于兼容、排错与恶意样本防御分析。

课程只处理自编译样例、开源练习、CTF 样本或获授权文件;关注静态分析、动态观察、行为报告和修复建议,不提供破解授权、窃取凭据或规避检测流程。

LAB BOUNDARY / 实验边界

先固定范围,再打开工具

只打开来源清楚、许可允许的样本;未知文件使用无共享目录、无凭据、默认断网的可销毁虚拟机。

OUTCOMES / 完成标准

用可审阅的产出证明掌握

路线、实验与里程碑都围绕这四项能力收敛。

01

识别 PE/ELF 基本结构

02

读懂调用约定与控制流

03

在隔离环境形成行为证据

04

写出可复核分析报告

ROUTE MAP / 路线索引

七个维度形成完整闭环

选择节点快速跳转;搜索和筛选会保留上下文。

FIELD LIBRARY / 技术知识库

搜索概念、方法、工具与故障

只有经过内容审阅的本地命令、模板和清单提供复制按钮。

01学习路线

从自己写的程序开始逆向

源代码与反汇编对照能建立可靠直觉,再逐步进入文件格式和隔离动态分析。

阶段 1 · 编译器视角

编写短 C 程序,对比 Debug/Release、不同优化等级和符号信息下的反汇编。

阶段 2 · ABI 与文件格式

掌握寄存器、栈帧、调用约定、节区、导入导出、重定位与符号表。

阶段 3 · 静态到动态

先做字符串、元数据、控制流假设,再用断点和系统调用观察验证。

阶段 4 · 报告与自动化

记录样本哈希、环境、事实、置信度和待验证问题;只自动化重复的安全提取任务。

02核心概念

机器码、ABI 与加载过程

反编译结果是近似表达,不是原始源代码;最终判断要回到指令和运行证据。

ISA 与 ABI

ISA 定义指令与可见机器状态;ABI 约定参数、返回值、寄存器保存、栈对齐和二进制接口。

文件视图与内存视图

文件偏移、虚拟地址和加载基址不是同一个坐标系;节区映射与重定位连接二者。

证据置信度

符号名、字符串与反编译器类型可能误导。给结论标注“已观察、强推断、待验证”,并保存反证。

03实验室与工具

静态优先、动态隔离的分析台

工具按任务分层:识别、反汇编、调试、系统观察和证据归档。

静态工作台

Ghidra、readelf/objdump 与十六进制查看器用于结构、交叉引用和控制流;先记录原始哈希。

sha256sum ./owned-sample.bin

动态工作台

GDB 或平台调试器只附加到自己编译或获授权进程;快照记录断点、输入和观察到的状态变化。

未知样本隔离

禁用剪贴板、共享目录、宿主凭据与桥接网络;分析结束还原快照,不将样本上传到未经批准的第三方服务。

04常见方法

建立假设—定位证据—动态验证

按可复核顺序减少漫无目的单步,也避免把反编译器猜测当事实。

最小静态清单

记录格式、架构、位数、端序、节区、导入、字符串、编译痕迹与入口点,再决定是否动态运行。

file ./owned-sample.bin
readelf -h -S -s ./owned-sample.bin

源—汇编对照

为 switch、循环、结构体、虚函数分别写最小样例,在 -O0 与 -O2 下比较控制流和数据布局。

报告模板

将可观察事实与解释分栏,引用地址/函数/日志,写明工具版本、环境与分析限制。

样本哈希:
文件格式/架构:
环境与工具版本:
已观察事实:
当前解释与置信度:
待验证问题:
防御/兼容建议:
05排错指南

地址、符号与调试行为不一致时

先确认坐标系、架构、优化与调试器状态,再怀疑工具。

地址对不上

区分文件偏移、RVA、虚拟地址和加载基址;确认 ASLR 与模块实际映射,再换算地址。

反编译类型很奇怪

检查调用约定、参数宽度、结构体对齐和符号;回看原始指令与数据流,手工修正类型只是注释假设。

单步结果跳跃

优化会内联、重排或删除代码;确认符号和源码对应同一产物,并用无优化自编译样例复现。

06安全边界

逆向许可与样本风险同等重要

版权、许可证、服务条款和本地法律可能限制规避保护或传播衍生物。

允许的材料

优先自编译程序、开源项目、教学 crackme/CTF 与书面授权样本;保留许可来源和范围。

禁止的目标

不破解许可证或付费功能,不提取凭据,不绕过反作弊/检测,不分析真实用户数据,不传播恶意载荷。

吾爱破解社区访问边界

吾爱破解(52pojie.cn)是第三方软件安全、逆向与病毒分析社区,不是本站、软件厂商或执法机构。只在自有、开源或明确授权材料上学习;遵守法律、版权、许可证和社区规则,不下载或运行未知样本,不提交账号、令牌、个人资料或未经授权的数据。

07项目里程碑

从可解释样例到防御分析报告

每个项目都限定自有/开放样本,并附环境、哈希和复现步骤。

M1 · 编译器模式图谱

对五类 C 结构做源—汇编对照,解释寄存器、栈、分支和优化差异。

M2 · 文件格式观察器

只读解析自编译 PE/ELF 的头、节区和导入/符号,输出结构化摘要并校验边界。

M3 · 调试证据链

对自己的程序设置入口、函数和条件断点,记录输入到输出的状态变化。

M4 · 防御型样本报告

对公开教学样本写行为摘要、可观察指标、局限和隔离/修复建议,不包含可部署攻击载荷。

REFERENCE SOURCES / 参考资料

优先回到标准、厂商与官方项目

外部页面可能更新;进入后核对版本、修订日期、平台与许可。

第三方社区

吾爱破解第三方社区

软件安全、逆向与病毒分析社区。仅在合法授权范围内学习并遵守版权、许可证和社区规则;勿下载或运行未知样本,勿提交敏感信息或未经授权的数据。

谨慎打开第三方站点 ↗(新窗口打开)

SOURCE CHECK · 外部资料核验日期:2026-08-23