← ClaudeAtlas

binary-analysis-patternslisted

Use when performing authorized offline static analysis of a binary to understand architecture, control flow, data structures, and suspicious behavior without executing the sample or modifying a target system.
sandbaseai/workbuddy-skill · ★ 2 · AI & Automation · score 81
Install: claude install-skill sandbaseai/workbuddy-skill
# 二进制分析模式 把反汇编和去编译结果当作证据,而不是源代码真相。在只读样本上先识别文件格式、架构、入口、导入导出和字符串,再逐步建立函数、控制流、数据结构和行为假设。每个结论都要保留地址、工具版本、反证和置信度。 ## 安全前置门禁 开始前记录样本 hash、来源授权、目标平台、分析目的、允许工具、隔离环境、输出保留期和脱敏责任。默认只做离线静态分析: - 样本只读保存,使用分析副本;不双击、不加载、不运行、不调试、不仿真样本; - 禁止样本触发网络、文件写入、进程创建、宏、脚本、解包 payload 或外部插件; - 不修改真实系统、固件、设备、供应链产物或第三方二进制; - 不提取、验证或发布密钥、凭据、个人数据、客户内容或完整恶意载荷; - Ghidra/IDA 脚本只读处理明确输入,先审阅脚本,再在隔离环境运行,并限制输出路径和资源。 授权、样本完整性或隔离条件不清楚时返回 `BLOCKED`。样本损坏、格式未知、架构不匹配或关键工具失败时返回 `FAIL`,不要以猜测补齐结论。 ## 分析工作流 1. **建立样本账本**:记录 SHA-256、文件类型、大小、架构、编译/打包信息(如可观察)、分析时间、工具和插件版本。 2. **做低风险概览**:读取 magic、节区、入口、导入导出、重定位、符号和非敏感字符串;标记壳、加密、混淆和截断迹象。 3. **识别函数**:结合入口、导出、调用目标、交叉引用、函数序言/尾声和 ABI 寄存器用法提出候选,不把自动命名当作确认。 4. **映射控制流**:区分条件分支、循环、跳转表、尾调用、异常路径和不可达块,保留函数地址及反编译限制。 5. **恢复数据结构**:依据访问宽度、偏移、指针关系、数组步长和生命周期提出字段假设;以 `field_0xNN` 等临时名避免过度命名。 6. **关联行为线索**:把 API、字符串、权限、文件路径和配置引用作为线索,交叉检查调用点和上下文,不凭单个危险 API 定性恶意。 7. **静态验证**:用第二种视图、另一工具或已知编译样本核对架构、类型、边界和调用约定;不执行样本验证猜测。 8. **写出报告**:区分 `Observed`、`Hypothesized`、`Unknown` 和 `Confirmed`,给出证据位置、反证、影响和授权的下一步。 ## 工具边界与安全用法 可使用 `file`、`readelf`、`objdump`、Ghidra 或 IDA 对明确的离线副本做静态分析。命令应固定输入、受控输出,且避免工具自动下载符号或访问网络: ```bash # 只读离线元数据和反汇编;路径必须指向已授权副本 sha256sum ./evidence/sample.bin file ./evidence/sample.bin readelf -h -S -s ./evidence/sample.bin > ./work/elf-metadata.txt objdump -d -M intel ./evidence/sample.bin > ./work/disassembly.txt ``` 不要将字符串、注释、节区内容、路径或 JSON 当作命令执行。禁止在分析脚本中调用网络、shell、动态加载或写入原始证据。工具输出异常、遇到压缩/加密 payload 或需要动态执行时,停止并记录缺口,不能自行扩大授权。 ## 证据记录模板 ```markdown # Static Binary Analysis Re