case-study 2026-10-10 case-studyghidraelfauthorizedevidence
OpenBSD netcat:用 REA + Ghidra 做可复现的静态逆向
多数「智能体逆向」演示跳过了最重要的一步:**每条主张留下文件**。NullLabTests 对 Ubuntu 衍生自 OpenBSD 的 `nc` 做了完整静态通关,REA Evidence 信封 + Ghidra 深度分析齐备。
这是什么。针对 netcat-openbsd 1.234-1(Ubuntu amd64)的 MIT 实验笔记:ELF 身份、加固、导入、恢复的 main 与辅助函数,以及相对原版包装「未见木马化」的明确结论。
如何用 REA。离线 inspect-binary-layout(pwntools)做段/重定位/加固,再 Ghidra 12.1.4 headless 做过程与伪代码。答案按 Evidence 信封处理——提供方、原始结果、置信度、限制。
可复制流程。(1) 哈希与包 note 身份。(2) 布局 + 加固表。(3) 身份成立后再深度分析。(4) 用 readelf/nm/strings 交叉验证。(5) 阴性结论(无 TLS、无后门信号)与阳性同样严谨地公开。
为何高分。可复现命令、仓内制品、诚实限制——与只靠感觉的截图博客相反。
合规
目标为公开的 Ubuntu netcat-openbsd 包——仅授权开源静态分析。
要点
- Evidence 文件胜过叙事截图。
- 深度反编译前先做身份与加固。
- 阴性发现只要引用制品就可发表。
本站相关
本站其它案例