rea.run

← 案例墙

case-study 2026-10-10 case-studyghidraelfauthorizedevidence

OpenBSD netcat:用 REA + Ghidra 做可复现的静态逆向

多数「智能体逆向」演示跳过了最重要的一步:**每条主张留下文件**。NullLabTests 对 Ubuntu 衍生自 OpenBSD 的 `nc` 做了完整静态通关,REA Evidence 信封 + Ghidra 深度分析齐备。

来源元数据

1 GitHub 星标(快照)

语言:C

许可:MIT

更新:2026-10-09

GitHub 源 ↗

rea.run 评价

5/5 — Evidence 写作金标

质量。身份证明清晰、加固表完整,诚实给出「未发现后门」的阴性结果。

证据。仓库内 files/ 制品;布局检查与 Ghidra 命令可复现。

局限。仅覆盖某一 Ubuntu amd64 包修订;不是恶意样本实验室。

适合。想在开源包上学习 Evidence 优先静态逆向的建造者。

这是什么。针对 netcat-openbsd 1.234-1(Ubuntu amd64)的 MIT 实验笔记:ELF 身份、加固、导入、恢复的 main 与辅助函数,以及相对原版包装「未见木马化」的明确结论。

如何用 REA。离线 inspect-binary-layout(pwntools)做段/重定位/加固,再 Ghidra 12.1.4 headless 做过程与伪代码。答案按 Evidence 信封处理——提供方、原始结果、置信度、限制。

可复制流程。(1) 哈希与包 note 身份。(2) 布局 + 加固表。(3) 身份成立后再深度分析。(4) 用 readelf/nm/strings 交叉验证。(5) 阴性结论(无 TLS、无后门信号)与阳性同样严谨地公开。

为何高分。可复现命令、仓内制品、诚实限制——与只靠感觉的截图博客相反。

合规

目标为公开的 Ubuntu netcat-openbsd 包——仅授权开源静态分析。

要点

  • Evidence 文件胜过叙事截图。
  • 深度反编译前先做身份与加固。
  • 阴性发现只要引用制品就可发表。

本站相关

本站其它案例