Реверс-инжиниринг Go-малвари в Ghidra

★ 8.4 · security

analyzing-golang-malware-with-ghidra — это скилл для Claude Code, который выполняет реверс-инжиниринг вредоносного ПО, написанного на Go, в среде Ghidra: парсит структуры Go buildinfo и pclntab, восстанавливает имена функций в «раздетых» и обфусцированных бинарях (в том числе упакованных garble) с помощью GoResolver от Volexity, а также извлекает встроенные строки модулей, зависимостей и типов. Go-бинари статически компилируются в файлы размером 5–15 МБ с тысячами функций — Ghidra не справляется с нестандартными строками и горутинами без специализированного подхода. Скилл ориентирован на аналитиков SOC и специалистов по threat hunting, которым нужно деобфусцировать Go-малварь, определить сторонние C2-фреймворки и библиотеки шифрования по зависимостям бинаря или построить правила обнаружения по техникам MITRE ATT&CK T1027, T1140, T1620.