这套 zhaoxuya520/reverse-skill 系列 Skill 是针对 AI Agent(如 Claude / OpenClaw / 自定义 Agent 框架)打造的逆向工程专业能力模块。每个 Skill 封装了特定细分领域的逆向方法论、工具调用链与分析提示词:
- android-reverse-engineering(Android 应用逆向)
核心作用:负责 Android APK、AAB 文件的全流程分析。
主要能力:
指导解包与资源提取(apktool、unzip)。
梳理 Android 四大组件、Manifest 权限与安全策略。
分析 DEX 字节码与 Smali 逻辑。
配合 Frida / Xposed 编写动态 Hook 脚本,绕过 Root 检测、SSL Pinning 与常见加固检测。
- ghidra_idareverseengineeringskill(静态/动态反编译分析)
核心作用:指导利用 IDA Pro 与 Ghidra 进行底层二进制文件(Native/C/C++)逆向。
主要能力:
分析 ELF、PE、Mach-O、.so 动态库及固件镜像。
逆向控制流图(CFG)、交叉引用(Xrefs)、函数调用栈与虚表(vtable)。
重建复杂数据结构(Structs)、枚举与函数签名。
辅助编写 IDAPython 或 Ghidra Java/Python 自动化脚本。
- ghidra-rpc-main(Ghidra 远程调用与自动化桥接)
核心作用:建立外部程序(如 Python、AI Agent 节点)与 Ghidra 的 RPC(远程过程调用)通信通道。
主要能力:
允许 Agent 无需人工打开 GUI 即可对目标二进制下发指令。
远程触发 Ghidra Headless 模式进行函数反编译,提取 AST 与伪 C 代码。
自动化回写重命名符号、添加注释、查询交叉引用,实现“AI 自动化阅读汇编并重命名变量”。
- protocol-reverse-engineering(通信协议逆向)
核心作用:分析未公开的私有网络协议与通信载荷。
主要能力:
结合 Wireshark / PCAP 抓包数据解析原始字节流(Raw Bytes)。
还原私有序列化格式(Protobuf、MessagePack、TLV、自定义二进制帧结构)。
推导协议状态机(握手、认证、心跳、数据同步流程)与加解密逻辑。
指导构建协议重放、模拟器或客户端通讯模块。
- reverse-api-engineer-main(接口逆向与爬虫对抗)
核心作用:针对 Web 端与 App 后端 API 接口进行签名还原与参数解密。
主要能力:
分析 HTTP/HTTPS 请求与响应,定位加密字段(如 Token、Session、AES/RSA 加密体)。
逆向请求签名算法(如自定义 HMAC、MD5/SHA256 加盐、时间戳防篡改校验)。
剖析设备指纹生成逻辑与 WAF / 风控机制。
编写纯 Python/Go 代码复现接口请求流程(脱机请求)。
- reverse-engineering-android-malware-with-jadx(基于 JADX 的恶意样本分析)
核心作用:专门针对 Android 恶意软件(Malware/Trojan/Ransomware)进行快速静态排查。
主要能力:
使用 JADX 将 DEX 高效还原为 Java 代码并排查关键攻击链。
识别恶意行为特征:无障碍服务滥用(Accessibility)、短信劫持、屏幕覆盖钓鱼、动态加载恶意 Payload(DexClassLoader)。
快速定位硬编码 C2 地址、解密混淆字符串并提取威胁指标(IoC)。
- reverse-engineering-tool(通用逆向辅助工具链)
核心作用:通用逆向环境与基础工具调度的聚合模块。
主要能力:
负责前期文件分类与指纹识别(file、strings、binwalk、checksec)。
辅助计算文件熵值、加壳检测、静态特征提取。
协调底层小工具(如 Radare2、GDB、objdump),提供通用的逆向辅助工作流。