| name | eni-redteam-reverse-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内逆向工程分析的领域路由与边界手册,覆盖反编译、调试、协议逆向、固件提取与反混淆。当任务落入逆向工程领域、需要明确范围、证据、转向或退出标准时加载。 |
逆向工程纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 逆向工程分析 领域,测试范围限定在二进制逆向面:反编译、调试、协议逆向、固件提取、反混淆等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
逆向的路径由样本形态决定:托管字节码(Java、.NET)走反编译器恢复源码级逻辑;原生二进制(x86/ARM)走反汇编与反编译的半自动化分析;加壳样本要先解壳再分析;协议与固件则需要先提取再还原结构。每类样本的观察手段不同,但共同原则是"静态假设、动态证实"——反编译给出的候选结论,必须用调试器与运行时证据背书。
| 入口 | 典型载体 | 观察方式 |
|---|
| 托管代码 | Java/.NET 程序集 | 反编译恢复逻辑 |
| 原生代码 | PE/ELF 二进制 | IDA/Ghidra 反汇编分析 |
| 壳与混淆 | 加壳、虚拟化样本 | 脱壳与动态跟踪 |
| 协议数据 | 流量、报文 | 结构还原与重放验证 |
| 固件镜像 | 固件包、文件系统 | 提取与文件系统分析 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| 反编译 | Java/IL/.NET | 快速恢复业务逻辑 |
| 原生逆向 | x86/ARM | 关键算法与校验还原 |
| 协议逆向 | 自定义协议 | 报文结构与会话还原 |
| 固件提取 | binwalk/文件系统 | 后门与硬编码发现 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标样本或系统边界。
- 不得分发逆向得到的知识产权内容。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不夸大发现结果。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- 反调试保护 → patch 反调试检查、使用硬件断点、内核调试。
- 代码混淆严重 → 符号恢复、模式匹配、动态跟踪关键调用。
- 加壳保护 → dump 运行时内存、识别壳类型针对性脱壳。
- 所有保护无法绕过 → 记录已尝试方法,回退上级。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:逆向分析报告(关键函数、协议、算法);发现的安全缺陷(硬编码凭据、后门、弱算法);利用可行性评估。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已逆向范围与未发现证据的原因,提交分析报告后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。