跳到主要内容
知仓学习社ZHICANG

ghidra-reverse

Free/open reverse engineering with Ghidra (headless or GUI): decompilation, cross-references, scripting, and optional Ghidra MCP workflows when IDA …

不碰外部(只输出文字)无严重或高危命中sickn33/agentic-awesome-skills

它会碰到什么

扫了多少2 个文本文件,2 KB
它会碰到什么不碰外部(只输出文字)
命中总数0 处
命中统计严重 0 · 高 0 · 中 0 · 低 0

这一栏是扫描器报的事实,不是结论。命中多不等于有毒(安全工具、规则库、示例脚本本来就会包含危险写法),命中少也不等于干净。它和你手上的凭据、文件、网络有什么关系,需要你自己看。

技能内容

Ghidra Reverse Engineering

When to Use

  • Static analysis of binaries without an IDA license.
  • Bulk headless decompilation or scripted analysis across many binaries.

适用场景

  • 无 IDA 许可证时的主逆向入口
  • 批量 headless 分析 / CI 中反编译
  • Ghidra 脚本(Java/Python Jython/PyGhidra)自动化
  • binary-diff / patch-diff-exploit 的 ghidriff 联动

与 IDA 分工

| 需求 | 优先 |

|------|------|

| 已有 IDA MCP 深挖 | ida-reverse/ |

| 开源 / 批量 / 教学 | 本 skill |

| 仅 CLI 快速侦察 | radare2/ |

工作流

1. 项目与自动分析

□ 新建 Project → Import 文件 → Analyze(默认分析器)
□ 记录语言/编译器识别结果与基址
□ 标记入口、导出表、字符串 xref

2. 关键函数

□ 从字符串 / 导入 API 反查
□ Decompile 窗口还原算法
□ 重命名函数/变量;写 Plate comment
□ 需要动态时交接 Frida/GDB(reverse-engineering 动态章)

3. Headless(批量)

# 示例:analyzeHeadless 路径因安装而异,MUST 从 tool-index 取
analyzeHeadless /path/to/project Proj -import sample.bin -postScript ExportDecomp.py

4. MCP(若已配置)

□ 确认 ghidra MCP 端口(常见 8765,以 tool-index 为准)
□ 用 MCP 工具拉反编译 / xrefs,禁止猜端口

工具链

| 工具 | 用途 | 自举 |

|------|------|------|

| Ghidra | 反编译主工具 | 手动 release / 包管理器 |

| ghidra-mcp | AI 桥 | bootstrap 能力名 ghidra-mcp |

| ghidriff | 补丁差分 | 见 patch-diff-exploit |

参考

  • references/ghidra-cheatsheet.md
  • ../ida-reverse/ ../radare2/ ../binary-diff/

路由上下文

上游: MASTER R22

下游: 动态验证 → Frida/GDB;利用 → pwn-chain

同级: ida-reverse(商业深挖)

任务完成自检

  • [ ] 是否基于真实 Ghidra/tool-index 路径?
  • [ ] 是否标注函数地址与重命名?
  • [ ] 是否有可复现步骤?
  • [ ] Checklist / journal?

Limitations

  • Decompiler output is less polished than IDA's for some architectures.
  • Large firmware images may need significant RAM and patience.

> Adapted from zhaoxuya520/reverse-skill (MIT).

想直接用这个技能?

本站把开放许可(MIT / Apache 等)的技能按仓库打包整理到网盘,点一下转存到你自己的网盘,不用一个个从 GitHub 拉。许可未声明的技能只给原始仓库链接,不打包。

同名技能的其他版本

有 3 个不同仓库或目录里都有叫 ghidra-reverse 的技能。它们内容并不相同,别混用: