win-reverse


面向授权 Windows 平台高级逆向的 framework-first 工作流技能:把 PE 分诊、壳与 OEP/IAT、抗分析、.NET/CLR、驱动、Frida 运行时、TLS/网络、Loader/注入、IPC/持久化、配置与资源恢复、UI 消息流、异常/启动链、混合托管桥接、内存取证、Windows CTF、游戏逆向与恶意软件分析等任务沉淀为可执行的协议、工具链与 QA 回归。


一、这是什么

win-reverse 是一个 Windows 平台高级逆向工程工作流技能,覆盖从拿到 PE/EXE/DLL/SYS/.NET 样本到交付可独立复现产物(证据、hook 脚本、patch、协议文档、纯算法实现)的全流程。它不是要求一次性加载全部资料的知识库,而是一套按阶段触发、按需读资料的执行框架。

核心特征:

  • 任务化:每个完整任务在 artifacts/tasks/<task-id>/ 下建立独立 task-local,记录目标、契约、证据、假设、尝试与验证结果,支持多轮续跑与上下文交接。

  • 阶段化:RouteSync → Observe → Capture → Rebuild → Patch → PureExtraction → Port → Close,叠加 A-调查 / B-规划 / C-实现 / D-验证 四道质量门禁。

  • 专题化:20 个 topic 覆盖 Windows 逆向主要面(静态分诊、壳/脱壳、抗分析、.NET、驱动、Frida、TLS/网络、Loader/注入、IPC/持久化、内存取证、混合模式、异常运行时、UI Runtime、配置恢复、协议还原、Web 套壳、CTF、游戏、恶意软件等),按信号自动路由到对应 playbook。

  • 可验收:evidence 级要有可读截图/输出,hook-script 级要能复现命中,patch 级要走 .clean.bak 基线与回归,protocol-doc 级字段算法可回指,pure-algorithm 级独立运行通过且禁止 child_process、注册表、安装路径写入、二进制 patch。

二、适用场景

触发场景

当用户提到以下内容时,本技能必须触发(即使没有点名):

  • PE / EXE / DLL / SYS / .NET / CLR / C++/CLI / WOW64 / Mixed Mode

  • IDA / Ghidra / x64dbg / WinDbg / dnSpy / ILSpy / Frida

  • VMP / VMProtect / Themida / Enigma / 壳 / OEP / IAT 重建 / 脱壳 / 去虚拟化

  • CreateRemoteThread / APC / Reflective DLL / Manual Map / Process Hollowing / Loader / 注入

  • Service / 计划任务 / WMI / COM / RPC / ALPC / NamedPipe / 持久化

  • SEH / VEH / TLS callback / CRT 启动链 / 异常分发

  • Schannel / WinHTTP / WinINet / OpenSSL / BCrypt / CryptoAPI / SSL Pinning

  • Electron / CEF / WebView2 / Tauri / Wails / NW.js / ASAR

  • 注册表配置 / 资源 blob / 许可证字段 / Config 恢复

  • WndProc / DialogProc / subclass / 消息流 / UI Runtime

  • Minidump / VAD / 内存取证 / 内存重建

  • 游戏逆向(UE4/UE5/Unity/IL2CPP/Cocos2d-x/GNames/GObjects/SDK Dump/反作弊/EAC/BattlEye)

  • 恶意软件分析(勒索/远控/木马/rootkit/挖矿/窃取器)

  • 应用与协议逆向(sign/签名算法/protobuf/Electron/Delphi/MFC/易语言)

  • Crackme / Keygen / Solver / Windows CTF

  • 继续已有的 Windows 逆向任务

不处理

  • 普通 Windows 应用开发

  • 未授权漏洞利用

  • Android / iOS / 其他非 Windows 场景逆向

  • 系统 / ROM / 内核 0day 利用研究

三、两种工作模式

快速分诊

范围窄、只需静态回答、不涉及动态取证或目标修改时,直接做最小静态分诊 + 关键词搜索 + 证据结论。典型问题:"这 EXE 有没有壳?""是不是 Electron?""主逻辑是 .NET 还是 native?"

完整任务

出现以下任一情况时创建 task-local,按阶段协议推进:

  • 任一交付等级产物(evidence / hook-script / patch / protocol-doc / pure-algorithm)

  • 多轮续跑

  • 动态取证(x64dbg / WinDbg / Frida / 抓包)

  • patch / 重打包 / Hook 注入

  • 协议还原或算法迁移

  • 壳 / 反调试 / 反分析 / 反虚拟机绕过

  • Loader / 注入 / Hollowing 链路重建

  • IPC / 持久化控制面梳理

  • 混合托管(.NET ↔ native)建链

  • 内存取证 / Dump 重建

四、核心原则

原则 含义
Observe before change 先做 PE 分诊、入口排序、protectionTier 定级、架构边界(managed / native / WOW64 / 内核)裁定,再选工具;工具可用 ≠ 路线正确
Artifact before claim 支撑根因 / patch / 交付的事实先写入 run/investigation.mdrun/fixtures.json 或日志,再更新状态
Bridge before deep native 涉及 .NET ↔ native 时先建立 CLR hosting / P/Invoke / C++/CLI / COM 桥接映射;涉及 IPC 时先恢复 launcher → registrar → writer → reader → use 链路,否则不把局部函数语义提升为业务结论
Verify before declare 声明完成前必须按交付等级跑完对应验收,completionCriteria 每条都要有可读证据回指
Goal-lock and stop-loss 同工具同策略连续失败 / 静默闪退 / 还原备份后仍崩溃 / 无新增证据时,先 retrospective 再 pivot;崩溃必须写 run/crash-diagnostics.md
Reject-revival forbidden 用户否决的方案族写入 task.json.userRejectedApproaches 后,后续所有变体都不得复活

五、交付等级

task.json.deliverableTier 首轮锁定,后续只能收紧不能放松:

等级 含义 验收口径
evidence 静态/动态证据链 可读截图、命令输出、调试器输出、调用栈锚点(地址 / 行号),匹配 completionCriteria
hook-script Frida / 调试器 hook 脚本 脚本独立运行,命中目标 API/字段/路径,并在 task-local 留下 hook-events 记录
patch 二进制 patch / 补丁 先做 .clean.bak + backup-manifest.md,no-op 重签/重打包基线通过,业务 patch 通过冷启动 + 核心路径 + 完整性回归
protocol-doc 协议字段 / 签名算法还原 字段、算法、来源、调用链均可回指;区分"已确认字段"与"推测字段"
pure-algorithm 纯本地实现 独立运行通过 verify-once.mjs;运行时不依赖原进程 / Frida / RPC;禁止 child_process、注册表操作、目标安装路径写入、二进制 patch

六、专题覆盖(共 20 个)

按成熟度分组(maturity 表示仓库级 task model、formal validation 与 topic pack 保证级别,不直接等价于真实样本实战回归完备度):

  • synthetic-e2e(17)anti-analysisapp-protocolconfig-recoverydotnetdriverexception-runtimefrida-hookingipc-persistenceloader-injectionmemory-forensicsmixed-mode-interoppacker-unpackprotection-bypassstatic-triagetls-networkui-runtimeweb-shell-triage

  • reference-only(3)ctfgame-reversemalware-analysis

完整索引见 docs/reference/topic-route-matrix.jsondocs/reference/capability-matrix.md

七、高频路由示例

命中信号 读取的 playbook
PE 静态分诊 / 入口排序 references/static-triage-playbook.md + references/static-analysis.md
VMP / VMProtect / .vmp / dispatcher / handler references/packers.md + references/vmp-unpack-playbook.md;去虚拟化阶段补读 references/vmp-devirt-playbook.md
Themida / Enigma / 其它壳 references/packers.md
反调试 / 反虚拟机 / 反篡改 / ETW references/anti-obf.md + references/protection-bypass.md
.NET / CLR / dnSpy / ILSpy references/dotnet.md
C++/CLI / P/Invoke / COM interop / CLR hosting references/mixed-mode-interop-playbook.md
CreateRemoteThread / APC / Manual Map / Hollowing references/loader-injection.md
Service / Scheduled Task / WMI / NamedPipe / RPC / ALPC references/ipc-persistence-playbook.md
TLS callback / SEH / VEH / CRT 启动链 references/exception-runtime-playbook.md
Minidump / VAD / 内存重建 references/memory-forensics-playbook.md
驱动 / IOCTL / 内核 references/driver.md
Schannel / WinHTTP / BCrypt / SSL Pinning / TLS references/tls-network-playbook.md
协议 / 签名 / token / protobuf / license references/app-protocol.md
资源 blob / 注册表配置 / 许可证字段 references/config-recovery.md
WndProc / DialogProc / subclass / 消息流 references/ui.md
Frida hook(Windows runtime) references/frida.md
Electron / CEF / WebView2 / Tauri / Wails references/web-shell-triage.md + references/electron-playbook.md
Crackme / Keygen / Solver references/ctf.md
UE4/UE5 / Unity / IL2CPP / Cocos / 反作弊 references/game-reverse.md
勒索 / 远控 / 木马 / rootkit / 挖矿 / 窃取器 references/malware-analysis.md

八、文档导航

文件 角色
SKILL.md 模型运行入口:边界、阶段门禁、专题要求、交付契约
PROMPTS.md 提示词模板库:14 个场景化示例与可复用短句
README.md 仓库结构、强化点、专题成熟度总览
docs/guides/getting-started.md 新任务 / 续跑任务上手流程
docs/guides/minimal-usage-manual.md 最小使用手册
docs/guides/task-lifecycle.md task-local 生命周期
docs/reference/reverse-bootstrap.md 启动协议
docs/reference/reverse-workflow.md 阶段流程与质量门控映射
docs/reference/case-safety-policy.md 授权 / 安全策略
docs/reference/capability-matrix.md 能力矩阵与专题成熟度
docs/reference/output-contract.md 输出契约与产物要求
docs/reference/pure-extraction.md 纯提取任务规则
docs/reference/validation-checklist.md 验证清单
docs/reference/closeout-checklist.md 收尾清单
references/phase-gated-workflow.md A/B/C/D 阶段门禁细则
references/anti-shortcut-system.md 反捷径系统:失败归因、假设债务、捷径检测
references/topic-route-matrix.json 完整 topic → playbook 索引(机器可读)
声明:本站所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。