0Pricing
Cyber Security Academy · Lekcja

Ghidra: poruszanie się po plikach binarnych i ich opisywanie

Zaimportują Państwo plik binarny, przejdą przez kod assemblera i zdekompilowany, zmienią nazwy zmiennych oraz dodadzą komentarze.

Ghidra: poruszanie się po plikach binarnych i ich opisywanie to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest Ghidra

Ghidra to darmowe narzędzie do inżynierii wstecznej o otwartym kodzie źródłowym, opracowane przez NSA i udostępnione publicznie w 2019 roku. Obsługuje dezasemblację, dekompilację, skrypty oraz wspólną analizę w systemach Linux, macOS i Windows.

Ładowanie pliku binarnego

Otwieranie pliku binarnego w Ghidra:

  1. Proszę utworzyć nowy projekt
  2. Proszę zaimportować plik (Plik → Importuj plik)
  3. Automatyczna analiza zostanie uruchomiona — należy poczekać na jej zakończenie (rozpoznaje funkcje, ciągi znaków i typy danych)
  4. Zostanie otwarty CodeBrowser z widokiem dezasemblacji i dekompilatora

Interfejs Ghidra

Najważniejsze okna Ghidra:

  • Drzewa programów — sekcje (.text, .data, .plt)
  • Drzewo symboli — funkcje, etykiety, importy i eksporty
  • Listing — widok dezasemblacji
  • Dekompilator — rekonstrukcja w pseudokodzie C
  • Funkcje — lista wszystkich zidentyfikowanych funkcji

Przejście do punktu wejścia

Analizę należy rozpocząć od punktu wejścia programu lub funkcji main():

  • Proszę nacisnąć G, aby użyć polecenia „Przejdź do” dla adresu lub symbolu
  • Proszę wyszukać „main” w drzewie symboli
  • Aby przejść do dowolnej funkcji, należy kliknąć ją dwukrotnie

Odczytywanie wyniku dekompilatora

Dekompilator Ghidra tworzy pseudokod C, który jest łatwiejszy do odczytania niż asembler. Wynik nie będzie idealny — nazwy zmiennych są ogólne (param_1, local_10), a przepływ sterowania może wyglądać nietypowo — ale ujawnia logikę wystarczająco wyraźnie, aby zrozumieć działanie kodu.

Zmiana nazw zmiennych i funkcji

Adnotowanie poprawia czytelność:

  • Należy kliknąć zmienną prawym przyciskiem myszy, a następnie wybrać polecenie Rename (lub nacisnąć L)
  • Należy kliknąć funkcję prawym przyciskiem myszy, a następnie wybrać polecenie Rename Function
  • Można dodawać komentarze za pomocą ; (do końca wiersza) lub składni /*...*/

Zmiana nazw pozwala stopniowo budować kontekst w miarę poznawania pliku binarnego.

Identyfikowanie ciągów znaków

Ciągi znaków są niezwykle pomocne w zrozumieniu przeznaczenia programu:

  • Okno Window → Defined Strings pokazuje wszystkie zdefiniowane stałe tekstowe
  • Po kliknięciu ciągu znaków można przejść do miejsca, w którym jest używany w kodzie
  • Komunikaty o błędach, ścieżki plików, adresy URL i klucze rejestru ujawniają funkcjonalność programu

Odwołania krzyżowe (XREF-y)

XREF-y pokazują, gdzie funkcja lub zmienna jest wywoływana albo używana. Należy nacisnąć X na dowolnym symbolu, aby wyświetlić wszystkie odwołania. Jest to kluczowe przy ustalaniu, gdzie dane wejściowe użytkownika trafiają do funkcji lub gdzie wykonywane są kontrole bezpieczeństwa.

Skrypty w Ghidra

Ghidra udostępnia API skryptów w językach Python i Java:

# Python script to find all calls to strcpy:
from ghidra.program.model.symbol import RefType
for ref in currentProgram.getReferenceManager().getReferencesTo(toAddr(0x401234)):
    print(ref.getFromAddress())

Analiza złośliwego oprogramowania za pomocą Ghidra

Podczas analizy złośliwego oprogramowania należy:

  • Identyfikować sztuczki utrudniające analizę (antydebugowanie, obfuskacja kodu)
  • Znajdować funkcje komunikacji sieciowej (socket, connect, WinInet)
  • Lokalizować funkcje kryptograficzne (szukać stałych S-boxa AES: 0x63, 0x7c...)
  • Wyodrębniać adresy URL serwerów C2 z odszyfrowanych ciągów znaków

Ghidra a IDA Pro

Ghidra a IDA Pro:

  • Ghidra: bezpłatna, open source, obsługuje skrypty i ma dobry dekompilator
  • IDA Pro: standard branżowy, szybsza analiza, lepszy ekosystem wtyczek, wysoka cena ($$$)
  • Do większości zadań Ghidra w pełni wystarcza; IDA przydaje się w profesjonalnych laboratoriach analizy złośliwego oprogramowania

Szybki test: Ghidra

Która funkcja Ghidra pokazuje wszystkie miejsca w pliku binarnym, z których wywoływana jest konkretna funkcja lub w których używana jest konkretna zmienna?

Podsumowanie lekcji

Ghidra to bezpłatne narzędzie do inżynierii wstecznej opracowane przez NSA, oferujące dezasemblację, dekompilację i obsługę skryptów. Najważniejsze etapy pracy to: załadowanie pliku binarnego, uruchomienie automatycznej analizy, przejście do funkcji main(), użycie dekompilatora do prześledzenia logiki, zmiana nazw zmiennych, użycie XREF-ów do śledzenia przepływu danych oraz wyszukiwanie ciągów znaków w celu uzyskania kontekstu. Adnotowanie pozwala iteracyjnie pogłębiać rozumienie kodu. Skrypty automatyzują powtarzalne zadania analityczne.

Często zadawane pytania

Czy lekcja „Ghidra: poruszanie się po plikach binarnych i ich opisywanie” jest bezpłatna?

Tak — pełny tekst „Ghidra: poruszanie się po plikach binarnych i ich opisywanie” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ghidra: poruszanie się po plikach binarnych i ich opisywanie”?

Zaimportują Państwo plik binarny, przejdą przez kod assemblera i zdekompilowany, zmienią nazwy zmiennych oraz dodadzą komentarze. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Ghidra: poruszanie się po plikach binarnych i ich opisywanie”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Ghidra: poruszanie się po plikach binarnych i ich opisywanie
  2. Podstawy assemblera x86/x64 dla osób analizujących pliki binarne
  3. Analiza dynamiczna z GDB i pwndbg
  4. Dekompilacja i techniki antyanalityczne
← Powrót do Cyber Security Academy