REllm-driven-re

PILLAR 01 · KNOWLEDGE AS SKILL

知识沉淀化:方法论变成可路由的知识库

逆向经验不再散落在个人笔记和肌肉记忆里——它们被拆成五类自包含的方法论文档, AI 按用户意图精确路由、按需加载,每个 reference 都是该子领域的完整打法。

HOW IT ROUTES

一个问题一个目录,一次路由一份方法论

SKILL.md 是唯一入口:知识以文件为单位组织,AI 以意图为单位消费——先路由、再加载,上下文里只出现当下需要的方法论。

每个 reference 文件都是自包含的——包含该子领域的完整方法论、工作流和参考文档指针。用户意图明确时,直接读取对应的 reference 即可获得完整打法,不需要读完所有文件。
01

意图识别

SKILL.md 的 description 声明了大量触发词——逆向、Frida、hook、IDA、CFF、deflat、MBA、Z3、VMP、签名、私有协议、设备指纹……用户的每句需求先被映射到五类知识之一。
触发词写在 SKILL.md 的 description 里
02

精确读取

拿到意图后按路由决策表定位到具体文件,只把该子领域的方法论装进上下文;IDA MCP 工具的参数格式不确定时,再就近读取对应的 inputSchema JSON 速查。
只加载需要的 reference
03

模块协作

reference 之间不是孤岛:VMP 去虚拟化主线在阶段 0 遇到 VM 入口被 CFF 包裹,就地读取 CFF reference 去平坦化;handler 里有 MBA 混淆,再读 MBA reference 化简,然后继续主线。
子模块间有明确的转交关系

FIVE CATEGORIES

五类知识库,回答五个问题

references/ 按问题性质分五个目录,每类回答一个问题:分析什么、怎么对抗、用什么干、在哪干、怎么编排。

01分析什么

references/targets/

6 大业务专题,每个专题都含识别特征(grep 模式、特征字符串)与完整打法

  • 请求签名(X-Argus / x-sign / wua)
  • 私有协议(帧格式 / 握手 / 序列化)
  • 设备指纹(采集 / 注册 / ID 体系)
  • 热补丁(下发链路 / 校验信任根)
  • 混合架构(H5 容器 / JS Bridge)
  • 漏洞审计(攻击面测绘)
回答:这个需求属于哪类业务问题,从哪里切入。
02怎么对抗

references/techniques/

平台无关的混淆与虚拟化保护反制技法,Native 分析主力:

  • 控制流平坦化(CFF):重建被分发器摧毁的控制流图
  • 混合布尔算术(MBA):SMT 求解代数不透明表达式
  • 虚拟机保护(VMP):ISA 逆向 + 差分验证还原语义
回答:遇到这类保护,用什么范式与流程反制。
03用什么干

references/tools/

  • IDA MCP:65 个工具使用指南 + inputSchema JSON 速查
  • IDAPython:50+ 模块 API 文档与核心模式
  • Frida:17+ 完整指南(QJS 运行时、TS 工作流、反检测绕过)
  • 工具优先级与降级策略:IDA MCP > 静态导出 > radare2 > LIEF
回答:这一步用什么工具、参数怎么传、不可用时怎么降级。
04在哪干

references/platforms/

  • iOS 完整支持:IPA 解包 → 结构化分析工作区 9 步初始化;版本更新 7 阶段流程(Phase A-G + 地址重定位)
  • 微信小程序:wxapkg 缓存定位 → 复制 → unveilr 反编译
回答:在哪个平台上初始化项目、连接设备。
05怎么编排

references/orchestration/

  • agent-swarm:多智能体协同协议(Coordinator / Investigator / Reviewer + 假设树 + 证据库 + 对抗评审)
  • env-profile:环境档案(env_probe.sh 探测 → env-profile.yaml 复用)
  • device-lease:动态操作租约管控(lease.sh + device.sh + 锁粒度分级)
回答:多 agent、多设备并行时怎么协作与互斥。
+EXTENSION

平台扩展约定

新增平台(Android / JS)时在platforms/<platform>/下新建目录,存放平台专属方法论与初始化流程;平台无关的能力按性质分层归入 techniques / tools / orchestration,脚本遵循同样的分层方式,避免跨平台重复维护。
新增模块后同步在 SKILL.md 路由决策表增加对应行

COUNTERMEASURE MATRIX

一切保护是语义等价变换,一切反制是语义自动恢复

商业保护并不增加信息量,而是对程序语义做等价变换以抬升人肉分析成本;反制则把可读性问题归约为可判定问题——约束求解、符号执行、模拟执行与差分验证。

Control-Flow Flattening

控制流平坦化反混淆

保护原理:结构化控制流被降维为「分发器循环 × 状态变量」的解释结构,块间静态可达关系被摧毁,CFG 呈菊花状。

反制范式:三轴变种建模(分发机制 / 状态更新 / 条件后继)判定变种 → D-810 先验去混淆 → IDA MCP 实时 Patch / Microcode 重写 / angr 符号执行 / Frida trace 补边。

产出:绕过分发器,重建基本块间真实的直接前驱—后继关系。
Mixed Boolean-Arithmetic

混合布尔算术混淆化简

保护原理:利用布尔代数与模算术间的等价性,构造语义不变而认知不透明的复合位运算表达式。

反制范式:Z3 SMT 穷举证明(256 输入零误报)→ Oracle 查表 → GAMBA 程序综合;按 Type A / B / C(统一变换 / 逐字节独立 / 流式依赖)分类求解。

关键认知:视觉复杂度 ≫ 数学复杂度——实战中绝大多数 MBA 等价于 output = input ⊕ K。
Devirtualization

虚拟机保护去虚拟化

保护原理:原生指令被 lift 为自定义字节码、由解释器运行时执行——静态反汇编在 VM 入口必然断流。

反制范式:阶段 0-7 主线编排(边界确认 → 结构骨架 → 指令编码规范 → ISA 语义表 → 反汇编器构造 → FFI 边界还原),静态去虚拟化与动态白盒化双路线互补。

质量门:Unicorn 差分验证指令语义等价,不可跳过。
三者常组合出现且反制可编排:VM 入口被 CFF 包裹则先去平坦化,handler 内嵌 MBA 则先代数化简;一切语义级结论最终都要过模拟执行差分验证——保护的终点是混淆,反制的终点是被证明的等价
图表加载中…
点击放大 · 滚轮缩放 · 拖拽
图:技法间的编排与转交——障碍路由而非分支割裂,验证门统一收口

ROUTING MAP

从一句需求到一份方法论

路由决策表把一句用户需求归类到五类问题之一,定位到具体 reference 文件;方法论的配套脚本在 scripts/ 中按需执行。

图表加载中…
点击放大 · 滚轮缩放 · 拖拽
图:SKILL.md 路由决策表——意图分类 → 精确读取 → 按需执行

REPO LAYOUT

一个仓库,知识与工具同构

references/ 与 scripts/ 同构分层:每类知识都有对应目录的脚本脚手架,读到的打法可以直接执行。

llm-driven-re/
├── SKILL.md                  # 路由决策表 + 全局工作流(唯一入口)
├── references/
│   ├── targets/              # 分析什么:6 大业务专题
│   │   ├── request-signing.md  · private-protocol.md
│   │   └── device-registration.md · hotpatch-architecture.md ...
│   ├── techniques/           # 怎么对抗:CFF / MBA / VMP
│   ├── tools/                # 用什么干:ida-mcp / idapython / frida / tool-priority
│   │   ├── ida-mcp/tools/      # 65 个 MCP 工具的 inputSchema (JSON)
│   │   └── idapython/docs/     # 50+ 模块 API 文档
│   ├── platforms/            # 在哪干:ios / wx-miniprogram
│   └── orchestration/        # 怎么编排:agent-swarm / env-profile / device-lease
└── scripts/
    ├── techniques/           # z3_mba_solver.py · cff_deflat_arm64_patch.py ...
    ├── orchestration/        # lease.sh · device.sh · guard.sh · env_probe.sh
    ├── ios/                  # recon.sh · export_static_data.sh · init_dynamic.sh
    └── wx-miniprogram/       # fetch_and_unpack.sh

DECISION TABLE

意图 → 文件,逐行可查

浓缩自 SKILL.md 路由决策表(完整表共 5 类 20 行),每类摘取代表性 2-3 行:用户意图关键词 → 读取的 reference → 一句话说明。

用户意图 / 关键词读取的 reference一句话说明
请求签名、防重放、参数加密分析(X-Argus / x-sign / wua / 自研签名头)references/targets/request-signing.md还原签名调用链与算法,离线复现签名
设备指纹、设备注册、device_id 体系references/targets/device-registration.md还原指纹采集、ID 体系、注册请求、持久化矩阵
控制流平坦化、CFF 混淆、while+switch 大函数、去平坦化、D-810、Microcode、deflatreferences/techniques/ida-cff-deflat.md反平坦化决策树(D-810 先验 → 三轴变种建模 → Patch / Microcode / angr / Frida)
MBA 混淆、布尔-算术混合表达式、位运算化简、Z3 求解、GAMBA、Oracle 查表、opaque expressionreferences/techniques/mba-deobfuscation.md代数化简范式(Z3 SMT 穷举 → Oracle 查表 → GAMBA 程序综合,按 Type A/B/C 分类求解)
虚拟机保护、VMP、字节码解释器、opcode handler、去虚拟化、Unicorn 验证references/techniques/vmp-devirtualization.md去虚拟化主线(阶段 0-7:ISA 逆向 + FFI 边界还原 + Unicorn 差分验证质量门)
IDA 反编译、反汇编、交叉引用、字节搜索、签名生成、patch、Python 脚本执行references/tools/ida-mcp.md通过 MCP 远程操作 IDA Pro 的 65 个工具使用指南
Frida hook、动态插桩、运行时分析、反调试绕过、frida-compile、ObjC bridgereferences/tools/frida.mdFrida 17+ 完整使用指南(QJS 运行时、TS 开发工作流、反检测绕过)
初始化逆向项目、解包 IPA、导出符号表 / 字符串 / 头文件、搭建分析工作区references/platforms/ios/ios-re-init.mdIPA → 结构化分析工作区的 9 步初始化流程
小程序逆向、wxapkg、解包小程序、反编译微信小程序、拉取小程序包references/platforms/wx-miniprogram/wxapkg-unpack.mdwxapkg 缓存定位 → 复制 → unveilr 反编译的完整流程(含产物结构说明)
全自动逆向、多智能体协同、swarm、假设分支并行、证据库、对抗评审、中途纠偏references/orchestration/agent-swarm.md多智能体编排协议(Coordinator / Investigator / Reviewer + 假设树 + 证据库)
真机操作、设备互踩、多会话抢设备、污染登记、租约、lease、并发 hookreferences/orchestration/device-lease.md动态操作管控(lease.sh 租约 + device.sh 网关 + assert-clean 状态卫生)

SHARED SCRIPTS

方法论自带可执行的脚手架

知识不是纯文档:每类方法论在 scripts/ 下有配套的可执行脚本,跨 App 可复用的脚本统一回收登记到 SKILL.md「共享资源」表。

脚本来源模块用途
scripts/techniques/z3_mba_solver.pymba-deobfuscationZ3 暴力搜索 MBA 表达式的等价 XOR 常数
scripts/techniques/cff_deflat_arm64_patch.pyida-cff-deflatARM64 BST Dispatcher 常量赋值型 CFF 反平坦化实时 Patch 参考模板
scripts/techniques/vm_dispatch_scan.pyvmp-devirtualization在二进制中粗扫 VM dispatcher 候选
scripts/techniques/unicorn_verify.pyvmp-devirtualizationUnicorn 差分验证骨架(验证 handler 语义正确性)
scripts/techniques/vm_bytecode_dump.tsvmp-devirtualizationFrida 模板:hook VM 解释器入口 dump 运行时解密字节码
scripts/orchestration/lease.shdevice-lease资源租约(acquire / release / renew / steal + TTL 自动回收)+ 污染登记牌 + 审计日志
scripts/orchestration/device.shdevice-lease设备网关:doctor 四级健康检查、assert-clean 状态卫生、with-lease 包装执行、占用看板
scripts/orchestration/guard.shdevice-lease规则门禁 CLI:报告硬编码地址 / 证据 schema 检查 + hooks 后端(frida 直连与无锁 IDB 写拦截)