Ghidra: poruszanie się po plikach binarnych i ich opisywanie
Zaimportują Państwo plik binarny, przejdą przez kod assemblera i zdekompilowany, zmienią nazwy zmiennych oraz dodadzą komentarze.
Ghidra: poruszanie się po plikach binarnych i ich opisywanie to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest Ghidra
Ghidra to darmowe narzędzie do inżynierii wstecznej o otwartym kodzie źródłowym, opracowane przez NSA i udostępnione publicznie w 2019 roku. Obsługuje dezasemblację, dekompilację, skrypty oraz wspólną analizę w systemach Linux, macOS i Windows.
Ładowanie pliku binarnego
Otwieranie pliku binarnego w Ghidra:
- Proszę utworzyć nowy projekt
- Proszę zaimportować plik (Plik → Importuj plik)
- Automatyczna analiza zostanie uruchomiona — należy poczekać na jej zakończenie (rozpoznaje funkcje, ciągi znaków i typy danych)
- Zostanie otwarty CodeBrowser z widokiem dezasemblacji i dekompilatora
Interfejs Ghidra
Najważniejsze okna Ghidra:
- Drzewa programów — sekcje (.text, .data, .plt)
- Drzewo symboli — funkcje, etykiety, importy i eksporty
- Listing — widok dezasemblacji
- Dekompilator — rekonstrukcja w pseudokodzie C
- Funkcje — lista wszystkich zidentyfikowanych funkcji
Przejście do punktu wejścia
Analizę należy rozpocząć od punktu wejścia programu lub funkcji main():
- Proszę nacisnąć
G, aby użyć polecenia „Przejdź do” dla adresu lub symbolu - Proszę wyszukać „main” w drzewie symboli
- Aby przejść do dowolnej funkcji, należy kliknąć ją dwukrotnie
Odczytywanie wyniku dekompilatora
Dekompilator Ghidra tworzy pseudokod C, który jest łatwiejszy do odczytania niż asembler. Wynik nie będzie idealny — nazwy zmiennych są ogólne (param_1, local_10), a przepływ sterowania może wyglądać nietypowo — ale ujawnia logikę wystarczająco wyraźnie, aby zrozumieć działanie kodu.
Zmiana nazw zmiennych i funkcji
Adnotowanie poprawia czytelność:
- Należy kliknąć zmienną prawym przyciskiem myszy, a następnie wybrać polecenie Rename (lub nacisnąć
L) - Należy kliknąć funkcję prawym przyciskiem myszy, a następnie wybrać polecenie Rename Function
- Można dodawać komentarze za pomocą
;(do końca wiersza) lub składni/*...*/
Zmiana nazw pozwala stopniowo budować kontekst w miarę poznawania pliku binarnego.
Identyfikowanie ciągów znaków
Ciągi znaków są niezwykle pomocne w zrozumieniu przeznaczenia programu:
- Okno Window → Defined Strings pokazuje wszystkie zdefiniowane stałe tekstowe
- Po kliknięciu ciągu znaków można przejść do miejsca, w którym jest używany w kodzie
- Komunikaty o błędach, ścieżki plików, adresy URL i klucze rejestru ujawniają funkcjonalność programu
Odwołania krzyżowe (XREF-y)
XREF-y pokazują, gdzie funkcja lub zmienna jest wywoływana albo używana. Należy nacisnąć X na dowolnym symbolu, aby wyświetlić wszystkie odwołania. Jest to kluczowe przy ustalaniu, gdzie dane wejściowe użytkownika trafiają do funkcji lub gdzie wykonywane są kontrole bezpieczeństwa.
Skrypty w Ghidra
Ghidra udostępnia API skryptów w językach Python i Java:
# Python script to find all calls to strcpy:
from ghidra.program.model.symbol import RefType
for ref in currentProgram.getReferenceManager().getReferencesTo(toAddr(0x401234)):
print(ref.getFromAddress())Analiza złośliwego oprogramowania za pomocą Ghidra
Podczas analizy złośliwego oprogramowania należy:
- Identyfikować sztuczki utrudniające analizę (antydebugowanie, obfuskacja kodu)
- Znajdować funkcje komunikacji sieciowej (socket, connect, WinInet)
- Lokalizować funkcje kryptograficzne (szukać stałych S-boxa AES: 0x63, 0x7c...)
- Wyodrębniać adresy URL serwerów C2 z odszyfrowanych ciągów znaków
Ghidra a IDA Pro
Ghidra a IDA Pro:
- Ghidra: bezpłatna, open source, obsługuje skrypty i ma dobry dekompilator
- IDA Pro: standard branżowy, szybsza analiza, lepszy ekosystem wtyczek, wysoka cena ($$$)
- Do większości zadań Ghidra w pełni wystarcza; IDA przydaje się w profesjonalnych laboratoriach analizy złośliwego oprogramowania
Szybki test: Ghidra
Która funkcja Ghidra pokazuje wszystkie miejsca w pliku binarnym, z których wywoływana jest konkretna funkcja lub w których używana jest konkretna zmienna?
Podsumowanie lekcji
Ghidra to bezpłatne narzędzie do inżynierii wstecznej opracowane przez NSA, oferujące dezasemblację, dekompilację i obsługę skryptów. Najważniejsze etapy pracy to: załadowanie pliku binarnego, uruchomienie automatycznej analizy, przejście do funkcji main(), użycie dekompilatora do prześledzenia logiki, zmiana nazw zmiennych, użycie XREF-ów do śledzenia przepływu danych oraz wyszukiwanie ciągów znaków w celu uzyskania kontekstu. Adnotowanie pozwala iteracyjnie pogłębiać rozumienie kodu. Skrypty automatyzują powtarzalne zadania analityczne.
Często zadawane pytania
Czy lekcja „Ghidra: poruszanie się po plikach binarnych i ich opisywanie” jest bezpłatna?
Tak — pełny tekst „Ghidra: poruszanie się po plikach binarnych i ich opisywanie” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Ghidra: poruszanie się po plikach binarnych i ich opisywanie”?
Zaimportują Państwo plik binarny, przejdą przez kod assemblera i zdekompilowany, zmienią nazwy zmiennych oraz dodadzą komentarze. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Ghidra: poruszanie się po plikach binarnych i ich opisywanie”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Ghidra: poruszanie się po plikach binarnych i ich opisywanie
- Podstawy assemblera x86/x64 dla osób analizujących pliki binarne
- Analiza dynamiczna z GDB i pwndbg
- Dekompilacja i techniki antyanalityczne