一键导入
elf-analyzer
Linux ELF 二进制格式深度分析。覆盖 ELF 结构解析(header/program/section)、 安全特征评估(RELRO/Canary/NX/PIE/seccomp)、静态反汇编、动态调试、加壳检测与脱壳。 当用户提供 ELF/.so 文件并请求分析、triage、安全评估时触发。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Linux ELF 二进制格式深度分析。覆盖 ELF 结构解析(header/program/section)、 安全特征评估(RELRO/Canary/NX/PIE/seccomp)、静态反汇编、动态调试、加壳检测与脱壳。 当用户提供 ELF/.so 文件并请求分析、triage、安全评估时触发。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
通用二进制逆向工程技能。覆盖多架构反汇编模式(x86-64/ARM64)、密码学算法识别(AES/RC4/SHA/ChaCha20)、 反分析技术(反调试/反VM/混淆)识别与绕过、Go/Rust/C++/Swift 语言专项逆向、 angr/Qiling/Unicorn/BinDiff 高级工具使用。 当用户请求逆向分析、反编译、理解二进制逻辑、去混淆、分析恶意代码行为时触发。
Linux 二进制漏洞利用专项技能。覆盖栈溢出、堆利用(House of系列/FSOP/tcache/fastbin)、 高级 ROP(ret2csu/SROP/JIT-ROP)、格式化字符串深入利用、内核提权与保护绕过。 当用户请求 exploit 开发、漏洞利用、提权、CTF pwn 挑战解决时触发。
| name | elf-analyzer |
| description | Linux ELF 二进制格式深度分析。覆盖 ELF 结构解析(header/program/section)、 安全特征评估(RELRO/Canary/NX/PIE/seccomp)、静态反汇编、动态调试、加壳检测与脱壳。 当用户提供 ELF/.so 文件并请求分析、triage、安全评估时触发。 |
| allowed-tools | Bash, Read, Write, Glob, Grep, WebFetch, WebSearch |
| trust-level | L1 |
Linux ELF 二进制文件的格式分析专项技能。采用六阶段工作流 + 条件路由架构, 从取样到安全态势报告的完整链路。聚焦于 ELF 结构本身的分析,而非漏洞利用。
Warning: 二进制分析仅应在隔离实验环境或一次性 VM 中进行。 切勿在个人设备或生产服务器上执行动态分析。 执行动态分析(Phase 3)前必须获得用户明确授权。
command -v file readelf objdump nm strings xxd hexdump python3 checksec \
radare2 rabin2 r2 gdb strace ltrace objcopy upx \
analyzeHeadless capa \
ldd lddtree scanelf execstack dumpelf eu-readelf 2>/dev/null | sort
# 关键后备链
# readelf 不可用 → python3 -c "import struct; ..." 手动解析
# objdump 不可用 → radare2 → llvm-objdump → python3 capstone
# checksec 不可用 → readelf -l (GNU_STACK) + readelf -d (BIND_NOW)
# ldd 不可用(或不安全) → readelf -d | grep NEEDED
# Ghidra 不可用 → radare2 + r2ghidra → objdump + 手工分析
| 技能 | 何时切换 |
|---|---|
binary-reverse | ELF triage 完成后需要:反汇编模式识别、密码学算法定位、反分析绕过、Go/Rust/C++ 语言专项分析 |
linux-pwn | 安全态势评估完成后需要:漏洞利用开发、堆利用、ROP 链、格式化字符串攻击、内核提权 |
case/00-intake/md5sum / sha1sum / sha256sumcase/{01-triage,02-strings,03-static,04-decoding,05-config,06-extracted,07-stages,09-reports,10-iocs}case/AGENTS.md加载 references/elf-triage.md 获取完整命令序列和输出解析模板。
核心步骤:
file → 架构、端序、链接方式、stripped 状态checksec → RELRO / Canary / NX / PIE / FORTIFY / RPATHreadelf -h → ELF header (Type/Entry/PH/SH)readelf -l → Program Headers (GNU_STACK/GNU_RELRO/TLS/LOAD)readelf -d → Dynamic Section (NEEDED/BIND_NOW/RPATH/RUNPATH)ldd / lddtree → 库依赖分析readelf -s → Symbol Table (stripped 判定)strings + 模式搜索 → URL/IP/路径/敏感关键字/编译器指纹路由规则 — 根据 triage 结果自动加载后续 reference:
| 发现 | 行动 |
|---|---|
stripped | 加载 references/static-analysis.md (stripped 策略) |
Full RELRO | 加载 references/elf-security.md |
UPX/加壳标记 | 加载 references/unpacking.md,优先脱壳 |
加密字符串 (高熵) | 建议切换到 binary-reverse (密码学算法定位) |
反调试引用 (ptrace/seccomp) | 建议切换到 binary-reverse (反分析绕过) |
可疑漏洞迹象 | 建议切换到 linux-pwn (漏洞利用) |
加载 references/static-analysis.md。 如需要反汇编模式解读,建议切换到 binary-reverse。
核心步骤:
objdump -d -M intel → 反汇编全部代码段aaa; afl heuristic 函数识别仅在用户明确授权且环境隔离后执行。加载 references/dynamic-analysis.md。
加载 references/elf-security.md。 评估安全缓解措施组合及可利用性评分 (0-10)。
更新 case/REPORT.md 和 case/AGENTS.md,输出:
| 场景 | 加载的 Reference 文件 |
|---|---|
| 任何 ELF 分析的起点 | references/elf-triage.md |
| 理解 ELF 结构细节 | references/elf-headers.md |
| 动态链接/GOT/PLT/LD_PRELOAD | references/elf-dynamic.md |
| 安全特征分析/漏洞评估 | references/elf-security.md |
| Ghidra/radare2/objdump 使用 | references/static-analysis.md |
| GDB/strace/Frida 调试 | references/dynamic-analysis.md |
| 加壳检测与脱壳 | references/unpacking.md |
case/,用 rg/head/tail 检索case/04-decoding/## ELF 分析结果: <sample_name>
### 基本信息
- 架构: <arch> | 端序: <endian> | 链接: <dynamic/static>
- Stripped: <yes/no> | 加壳: <yes/no/type>
### 安全态势
| RELRO | Canary | NX | PIE | seccomp | FORTIFY |
|-------|--------|----|-----|---------|---------|
### 关键发现
- ...
### 进一步分析建议
- 建议切换到: `binary-reverse` / `linux-pwn`