面向授权 Windows 平台高级逆向的 framework-first 工作流技能:把 PE 分诊、壳与 OEP/IAT、抗分析、.NET/CLR、驱动、Frida 运行时、TLS/网络、Loader/注入、IPC/持久化、配置与资源恢复、UI 消息流、异常/启动链、混合托管桥接、内存取证、Windows CTF、游戏逆向与恶意软件分析等任务沉淀为可执行的协议、工具链与 QA 回归。
一、这是什么
win-reverse 是一个 Windows 平台高级逆向工程工作流技能,覆盖从拿到 PE/EXE/DLL/SYS/.NET 样本到交付可独立复现产物(证据、hook 脚本、patch、协议文档、纯算法实现)的全流程。它不是要求一次性加载全部资料的知识库,而是一套按阶段触发、按需读资料的执行框架。
核心特征:
-
任务化:每个完整任务在
artifacts/tasks/<task-id>/下建立独立 task-local,记录目标、契约、证据、假设、尝试与验证结果,支持多轮续跑与上下文交接。 -
阶段化:RouteSync → Observe → Capture → Rebuild → Patch → PureExtraction → Port → Close,叠加 A-调查 / B-规划 / C-实现 / D-验证 四道质量门禁。
-
专题化:20 个 topic 覆盖 Windows 逆向主要面(静态分诊、壳/脱壳、抗分析、.NET、驱动、Frida、TLS/网络、Loader/注入、IPC/持久化、内存取证、混合模式、异常运行时、UI Runtime、配置恢复、协议还原、Web 套壳、CTF、游戏、恶意软件等),按信号自动路由到对应 playbook。
-
可验收:evidence 级要有可读截图/输出,hook-script 级要能复现命中,patch 级要走
.clean.bak基线与回归,protocol-doc 级字段算法可回指,pure-algorithm 级独立运行通过且禁止child_process、注册表、安装路径写入、二进制 patch。
二、适用场景
触发场景
当用户提到以下内容时,本技能必须触发(即使没有点名):
-
PE / EXE / DLL / SYS / .NET / CLR / C++/CLI / WOW64 / Mixed Mode
-
IDA / Ghidra / x64dbg / WinDbg / dnSpy / ILSpy / Frida
-
VMP / VMProtect / Themida / Enigma / 壳 / OEP / IAT 重建 / 脱壳 / 去虚拟化
-
CreateRemoteThread / APC / Reflective DLL / Manual Map / Process Hollowing / Loader / 注入
-
Service / 计划任务 / WMI / COM / RPC / ALPC / NamedPipe / 持久化
-
SEH / VEH / TLS callback / CRT 启动链 / 异常分发
-
Schannel / WinHTTP / WinINet / OpenSSL / BCrypt / CryptoAPI / SSL Pinning
-
Electron / CEF / WebView2 / Tauri / Wails / NW.js / ASAR
-
注册表配置 / 资源 blob / 许可证字段 / Config 恢复
-
WndProc / DialogProc / subclass / 消息流 / UI Runtime
-
Minidump / VAD / 内存取证 / 内存重建
-
游戏逆向(UE4/UE5/Unity/IL2CPP/Cocos2d-x/GNames/GObjects/SDK Dump/反作弊/EAC/BattlEye)
-
恶意软件分析(勒索/远控/木马/rootkit/挖矿/窃取器)
-
应用与协议逆向(sign/签名算法/protobuf/Electron/Delphi/MFC/易语言)
-
Crackme / Keygen / Solver / Windows CTF
-
继续已有的 Windows 逆向任务
不处理
-
普通 Windows 应用开发
-
未授权漏洞利用
-
Android / iOS / 其他非 Windows 场景逆向
-
系统 / ROM / 内核 0day 利用研究
三、两种工作模式
快速分诊
范围窄、只需静态回答、不涉及动态取证或目标修改时,直接做最小静态分诊 + 关键词搜索 + 证据结论。典型问题:"这 EXE 有没有壳?""是不是 Electron?""主逻辑是 .NET 还是 native?"
完整任务
出现以下任一情况时创建 task-local,按阶段协议推进:
-
任一交付等级产物(evidence / hook-script / patch / protocol-doc / pure-algorithm)
-
多轮续跑
-
动态取证(x64dbg / WinDbg / Frida / 抓包)
-
patch / 重打包 / Hook 注入
-
协议还原或算法迁移
-
壳 / 反调试 / 反分析 / 反虚拟机绕过
-
Loader / 注入 / Hollowing 链路重建
-
IPC / 持久化控制面梳理
-
混合托管(.NET ↔ native)建链
-
内存取证 / Dump 重建
四、核心原则
| 原则 | 含义 |
|---|---|
| Observe before change | 先做 PE 分诊、入口排序、protectionTier 定级、架构边界(managed / native / WOW64 / 内核)裁定,再选工具;工具可用 ≠ 路线正确 |
| Artifact before claim | 支撑根因 / patch / 交付的事实先写入 run/investigation.md、run/fixtures.json 或日志,再更新状态 |
| Bridge before deep native | 涉及 .NET ↔ native 时先建立 CLR hosting / P/Invoke / C++/CLI / COM 桥接映射;涉及 IPC 时先恢复 launcher → registrar → writer → reader → use 链路,否则不把局部函数语义提升为业务结论 |
| Verify before declare | 声明完成前必须按交付等级跑完对应验收,completionCriteria 每条都要有可读证据回指 |
| Goal-lock and stop-loss | 同工具同策略连续失败 / 静默闪退 / 还原备份后仍崩溃 / 无新增证据时,先 retrospective 再 pivot;崩溃必须写 run/crash-diagnostics.md |
| Reject-revival forbidden | 用户否决的方案族写入 task.json.userRejectedApproaches 后,后续所有变体都不得复活 |
五、交付等级
task.json.deliverableTier 首轮锁定,后续只能收紧不能放松:
| 等级 | 含义 | 验收口径 |
|---|---|---|
evidence |
静态/动态证据链 | 可读截图、命令输出、调试器输出、调用栈锚点(地址 / 行号),匹配 completionCriteria |
hook-script |
Frida / 调试器 hook 脚本 | 脚本独立运行,命中目标 API/字段/路径,并在 task-local 留下 hook-events 记录 |
patch |
二进制 patch / 补丁 | 先做 .clean.bak + backup-manifest.md,no-op 重签/重打包基线通过,业务 patch 通过冷启动 + 核心路径 + 完整性回归 |
protocol-doc |
协议字段 / 签名算法还原 | 字段、算法、来源、调用链均可回指;区分"已确认字段"与"推测字段" |
pure-algorithm |
纯本地实现 | 独立运行通过 verify-once.mjs;运行时不依赖原进程 / Frida / RPC;禁止 child_process、注册表操作、目标安装路径写入、二进制 patch |
六、专题覆盖(共 20 个)
按成熟度分组(maturity 表示仓库级 task model、formal validation 与 topic pack 保证级别,不直接等价于真实样本实战回归完备度):
-
synthetic-e2e(17):
anti-analysis、app-protocol、config-recovery、dotnet、driver、exception-runtime、frida-hooking、ipc-persistence、loader-injection、memory-forensics、mixed-mode-interop、packer-unpack、protection-bypass、static-triage、tls-network、ui-runtime、web-shell-triage -
reference-only(3):
ctf、game-reverse、malware-analysis
完整索引见 docs/reference/topic-route-matrix.json 与 docs/reference/capability-matrix.md。
七、高频路由示例
| 命中信号 | 读取的 playbook |
|---|---|
| PE 静态分诊 / 入口排序 | references/static-triage-playbook.md + references/static-analysis.md |
VMP / VMProtect / .vmp / dispatcher / handler |
references/packers.md + references/vmp-unpack-playbook.md;去虚拟化阶段补读 references/vmp-devirt-playbook.md |
| Themida / Enigma / 其它壳 | references/packers.md |
| 反调试 / 反虚拟机 / 反篡改 / ETW | references/anti-obf.md + references/protection-bypass.md |
| .NET / CLR / dnSpy / ILSpy | references/dotnet.md |
| C++/CLI / P/Invoke / COM interop / CLR hosting | references/mixed-mode-interop-playbook.md |
| CreateRemoteThread / APC / Manual Map / Hollowing | references/loader-injection.md |
| Service / Scheduled Task / WMI / NamedPipe / RPC / ALPC | references/ipc-persistence-playbook.md |
| TLS callback / SEH / VEH / CRT 启动链 | references/exception-runtime-playbook.md |
| Minidump / VAD / 内存重建 | references/memory-forensics-playbook.md |
| 驱动 / IOCTL / 内核 | references/driver.md |
| Schannel / WinHTTP / BCrypt / SSL Pinning / TLS | references/tls-network-playbook.md |
| 协议 / 签名 / token / protobuf / license | references/app-protocol.md |
| 资源 blob / 注册表配置 / 许可证字段 | references/config-recovery.md |
| WndProc / DialogProc / subclass / 消息流 | references/ui.md |
| Frida hook(Windows runtime) | references/frida.md |
| Electron / CEF / WebView2 / Tauri / Wails | references/web-shell-triage.md + references/electron-playbook.md |
| Crackme / Keygen / Solver | references/ctf.md |
| UE4/UE5 / Unity / IL2CPP / Cocos / 反作弊 | references/game-reverse.md |
| 勒索 / 远控 / 木马 / rootkit / 挖矿 / 窃取器 | references/malware-analysis.md |
八、文档导航
| 文件 | 角色 |
|---|---|
SKILL.md |
模型运行入口:边界、阶段门禁、专题要求、交付契约 |
PROMPTS.md |
提示词模板库:14 个场景化示例与可复用短句 |
README.md |
仓库结构、强化点、专题成熟度总览 |
docs/guides/getting-started.md |
新任务 / 续跑任务上手流程 |
docs/guides/minimal-usage-manual.md |
最小使用手册 |
docs/guides/task-lifecycle.md |
task-local 生命周期 |
docs/reference/reverse-bootstrap.md |
启动协议 |
docs/reference/reverse-workflow.md |
阶段流程与质量门控映射 |
docs/reference/case-safety-policy.md |
授权 / 安全策略 |
docs/reference/capability-matrix.md |
能力矩阵与专题成熟度 |
docs/reference/output-contract.md |
输出契约与产物要求 |
docs/reference/pure-extraction.md |
纯提取任务规则 |
docs/reference/validation-checklist.md |
验证清单 |
docs/reference/closeout-checklist.md |
收尾清单 |
references/phase-gated-workflow.md |
A/B/C/D 阶段门禁细则 |
references/anti-shortcut-system.md |
反捷径系统:失败归因、假设债务、捷径检测 |
references/topic-route-matrix.json |


评论(0)