ASD

Anti Reversing Techniques

Comprende técnicas de anti-reversing, ofuscación y protección de software: evasión de malware, anti-debugging en CTF, binarios empaquetados y detección de entornos virtualizados.

Estrellas
38.8k

en todo el repo

Actividad
47

0–100, la ruta de este skill

Actualizado
hace 2 meses

último commit aquí

Commits
1

últimos 90 días

Contexto
983 tok

89 tok en reposo

Paquete
3 archivos

25 KB

Instalar

Funciona con cualquier agente que lea SKILL.md

npx -y skills add wshobson/agents --skill anti-reversing-techniques --agent claude-code

Se instala solo en este repositorio.

Qué hace

  • Identifica técnicas de protección específicas en un binario (por ejemplo RDTSC, PEB BeingDebugged) con su ubicación exacta
  • Genera estrategias de bypass: direcciones de parche, puntos de hook o comandos de herramientas para neutralizar cada comprobación
  • Produce un informe estructurado de cada capa de protección, su severidad y el bypass recomendado
  • Entrega scripts en Python/IDAPython, secuencias de comandos GDB o stubs en C para bypass o implementación de checks

Úsalo cuando

  • Al analizar técnicas de evasión de malware
  • Al implementar protecciones anti-debugging para retos de CTF
  • Al hacer ingeniería inversa de binarios empaquetados
  • Al construir herramientas de investigación de seguridad que detecten entornos virtualizados

No lo uses cuando

    Qué lo activa

    Di cualquiera de estas frases y el agente debería cargar este skill.

    • Identifica las técnicas anti-debugging en este binario y cómo saltarlas
    • Ayúdame a implementar detección de máquina virtual para un reto de CTF
    • Este binario falla en ARM con el chequeo de timing, ¿cómo lo adapto?
    • Genera un script IDAPython para parchear este check de PEB BeingDebugged

    SKILL.md

    En inglés

    AUTHORIZED USE ONLY: This skill contains dual-use security techniques. Before proceeding with any bypass or analysis:

    1. Verify authorization: Confirm you have explicit written permission from the software owner, or are operating within a legitimate security context (CTF, authorized pentest, malware analysis, security research)
    2. Document scope: Ensure your activities fall within the defined scope of your authorization
    3. Legal compliance: Understand that unauthorized bypassing of software protection may violate laws (CFAA, DMCA anti-circumvention, etc.)

    Legitimate use cases: Malware analysis, authorized penetration testing, CTF competitions, academic security research, analyzing software you own/have rights to

    Anti-Reversing Techniques

    Understanding protection mechanisms encountered during authorized software analysis, security research, and malware analysis. This knowledge helps analysts bypass protections to complete legitimate analysis tasks.

    For advanced techniques, see references/advanced-techniques.md


    Input / Output

    What you provide:

    • Binary path or sample: the executable, DLL, or firmware image under analysis
    • Platform: Windows x86/x64, Linux, macOS, ARM — affects which checks apply
    • Goal: bypass for dynamic analysis, identify protection type, build detection code, implement for CTF

    What this skill produces:

    • Protection identification: named technique (e.g., RDTSC timing check, PEB BeingDebugged) with location in binary
    • Bypass strategy: specific patch addresses, hook points, or tool commands to neutralize each check
    • Analysis report: structured findings listing each protection layer, severity, and recommended bypass
    • Code artifacts: Python/IDAPython scripts, GDB command sequences, or C stubs for bypassing or implementing checks

    Detailed patterns and worked examples

    Detailed pattern documentation lives in references/details.md. Read that file when the navigation tier above is insufficient.

    Troubleshooting

    Detection technique works on x86 but not ARM

    RDTSC and CPUID are x86-only. On ARM, use MRS x0, PMCCNTR_EL0 (requires kernel PMU access) or clock_gettime(CLOCK_MONOTONIC). PEB/TEB do not exist on ARM — replace with /proc/self/status (Linux) or task_info (macOS). Rebuild detection logic with platform-specific APIs.

    False positive on legitimate debugger or analysis tool

    Timing checks fire when Process Monitor or AV hooks inflate syscall latency. Calibrate the threshold at startup: measure the guarded path 3 times and use mean + 3*stddev. For ptrace checks, verify the TracerPid comm name via /proc/<pid>/comm before exiting — it may be an unrelated monitoring tool, not a debugger.

    Bypass patch causes crash instead of continuing execution

    Before NOPing a conditional jump, trace the "detected" branch fully. If it initializes or frees heap state needed later, patching the jump skips that setup and corrupts state. Instead, patch the comparison operand to the expected "clean" value, or use x64dbg's "Set condition to always false" on the breakpoint rather than modifying bytes.


    Related Skills

    • binary-analysis-patterns — static and dynamic analysis workflows for ELF/PE/Mach-O
    • memory-forensics — process memory acquisition, artifact extraction, and live analysis
    • protocol-reverse-engineering — decoding custom binary protocols and encrypted network traffic

    Reproducido de wshobson/agents bajo licencia MIT. Leer esta página en markdown.

    Archivos

    3 archivos en el paquete. Solo se lee SKILL.md al activarse — las referencias se cargan si el skill decide que las necesita.

    Antes de instalar

    Requiere autorización explícita por escrito o un contexto legítimo (CTF, pentest autorizado, análisis de malware o investigación académica).

    Detalles

    Creador
    wshobson
    Categoría
    Seguridad
    Licencia
    MIT
    Recursos incluidos
    referencias
    Repositorio
    wshobson/agents
    Código fuente
    Ver SKILL.md

    Etiquetas

    Más de wshobson/agents

    Este repo incluye 180 skills. Si instalas uno, normalmente ya tienes los demás.

    Úsalo al seleccionar y colocar iconos, imágenes, SVGs, diagramas o infografías de apoyo aprobados en un PPTX editable.

    Costo de contexto al activarse
    344 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 26 días
    documentos

    Úsalo cuando pidan optimizar un prompt, mejorar su rendimiento, diseñar una plantilla, aplicar chain-of-thought, few-shot prompting o técnicas avanzadas de prompt engineering para producción.

    Costo de contexto al activarse
    1.3k tok
    Tamaño del paquete
    10 archivos
    Última actualización
    el mes pasado
    herramientas desarrollo

    Úsalo al redactar o reparar una especificación JSON con coordenadas explícitas para un PPTX editable.

    Costo de contexto al activarse
    489 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 26 días
    documentos

    Úsalo para validar o reparar un PPTX editable en cuanto a geometría, accesibilidad, editabilidad nativa, linaje de fuente e integridad del paquete OOXML.

    Costo de contexto al activarse
    409 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 26 días
    documentos

    Úsalo para analizar un PPTX de referencia en modo solo lectura: estructura, tema, tipografía, ritmo de layout, diagnósticos, catálogos de plantillas derivados o inspección segura del paquete OOXML.

    Costo de contexto al activarse
    689 tok
    Tamaño del paquete
    8 archivos
    Última actualización
    hace 26 días
    documentos

    Úsalo al preparar la narrativa, las fuentes y el contexto de diseño para un nuevo deck PPTX editable.

    Costo de contexto al activarse
    415 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 26 días
    documentos

    Skills relacionados

    Domina las mejores prácticas de seguridad en smart contracts para prevenir vulnerabilidades comunes e implementar patrones seguros en Solidity.

    Costo de contexto al activarse
    891 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 2 meses
    seguridad

    Configura un gating humano para las acciones de revisión de agentes IA en Claude Code, con un rastro de aprobación auditable criptográficamente y gates aplicados con Cedar.

    Costo de contexto al activarse
    1.4k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    el mes pasado
    seguridad

    Domina patrones de autenticación y autorización (JWT, OAuth2, sesiones, RBAC) para construir sistemas de control de acceso seguros y escalables.

    Costo de contexto al activarse
    669 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 2 meses
    seguridad