
逆向最浪费时间的,往往不是某一个 API 不会用,而是面对目标时不知道先看什么、证据放哪里、下一步该切哪条线。
r0crawl_skills 做的事情,就是把这些判断和重复劳动整理成 Codex Agent 可以直接调度的工程流程:先确认目标,再收集证据,命中专项模块,最后用样本比对和报告收口。
它不是把 Markdown 丢进 skills/ 目录凑数量,也不是“装了以后自动破解一切”。它更像一个逆向项目的总参谋部:负责拆任务、选路线、串工具、留证据、做复现。
一句话:把“我感觉这里是加密”推进到“我有证据证明输入、变换、输出和复现结果”。

sign、token、cookie、header、响应解密、WebCrypto、WASM、JSVMP/VMP、AST 解混淆、浏览器环境、指纹、Worker、iframe、ServiceWorker、WebSocket、GraphQL,以及瑞数、Akamai、Cloudflare、AWS WAF、DataDome、Kasada、PerimeterX 等专项路线都已经拆开。
抖音 a_bogus/x-bogus、小红书 x-s/x-t、淘宝 H5ST、美团 mtgsig、知乎 zse、雪球 acw 这类参数任务,不再需要每次从“抓哪个函数”开始重新设计。
APK/AAB/DEX、smali、Manifest、ClassLoader、JNI、SO、Frida、adb、logcat、TLS Pinning、OkHttp、Cronet、Root/模拟器检测、anti-Frida、DEX dump、dump 修复和 native 加载链,按静态、动态、运行时三层组织。
PE、ELF、Mach-O、IDA、Ghidra、Rizin、gdb、WinDbg、Unicorn/angr;PCAP、TCP/UDP、WebSocket、gRPC、Protobuf;恶意样本、C2、IOC、YARA/Sigma;固件、U-Boot、SquashFS、BLE/USB;fuzz、crash、CTF、IL2CPP、反作弊内核,均有对应模块和参考资料。
真正离谱的不是覆盖面大,而是这些线能接起来:流量发现参数入口,参数入口再落到 Java/Native,运行时证据又能反过来校验协议重放。

Android 脱壳最容易被低估。一个能被 JADX 打开的 APK,不代表关键代码就在 APK 里;一个成功导出的 classes.dex,也不代表它能被重新加载、反编译和验证。
r0crawl_skills 把这条线拆成五步:
对应模块包括 apk-protection-analysis、apk-classloader-tracing、constructor-dlopen-tracing、dex-memory-dump、dump-fix-rebuild、dexfixer-reconstruction 和 memdumper-artifact-validation。
所以最终交付的不是“我 dump 出来了”,而是一组能解释、能复查、能继续分析的证据:

抓到一条 HTTP 请求只是起点。真正有价值的问题是:哪些字段由用户动作产生,哪些来自缓存,哪些由设备环境生成,前置请求如何影响当前状态,响应里的字段下一步又被谁消费。
浏览器路线会关注 DevTools/HAR、XHR/fetch、WebSocket 帧、Worker、iframe、ServiceWorker、重定向和 initiator;移动端路线会把代理、证书、TLS Pinning、OkHttp、Cronet、Java 与 Native 网络栈交叉起来;私有协议路线则继续处理 TCP/UDP 会话、长度字段、消息边界、心跳、gRPC/Protobuf schema 和状态机。
推荐的证据顺序是:
这条线的结果不应该只是“接口能访问”,而应该是可读的协议说明和可复现的 fixture。

参数逆向最忌讳一上来猜算法。先把最终出站值锁住,再沿数据流反查:谁把值写进 header/body,谁拼装输入,哪些时间、随机数、设备字段和存储状态参与了计算。
验收至少要有固定输入、变量控制、多样本 parity 和真实请求验证。本地能生成一个字符串不算完成;浏览器、真机和服务端行为一致,才算把参数链真正还原。

第一次接触逆向的人,最容易在工具之间来回跳:今天学 Frida,明天看 IDA,后天又去搜某个签名名词。r0crawl_skills 的入口先固定四件事:
回答完这四问,Agent 才选择最小模块集。APK 走 Android 与脱壳,sign/token 走 Web 签名、WebCrypto 与 parity,PCAP 走协议重建,Frida 被杀走 anti-Frida、Root/模拟器和完整性链。少加载、准命中、快推进。
仓库有 16 个轻量脚本,覆盖建案、采证、扫描、脱敏、比对和报告:
这些脚本不负责替你做判断,但会把最耗时间的机械动作先收掉,让注意力回到真正的证据和决策上。
仓库还带了 10 套经过脱敏的样板路线:Web signature parity、Android DEX dump validation、Frida detection triage、JS Hook and WebCrypto、Native loader and anonymous RX、PCAP protocol reconstruction、Malware triage and detection、Firmware filesystem、Selective emulation、Beginner case report。
它们的价值不是“多十个例子”,而是告诉 Agent 一条成熟路线应该有哪些中间产物、验证点和失败恢复动作。照着样板开工,再把目标特有的证据填进去,远比从空白聊天记录开始靠谱。
然后在 Codex 中直接说:
也可以先跑工具:
普通 AI 更像会回答问题的助手;接上 r0crawl_skills 后,Agent 多了一本作战手册、一只工具箱和一套复盘习惯。它不会替你凭空创造证据,但能把“找入口、做 Hook、拆流量、修 dump、跑 parity、写报告”这些工程动作持续推进下去。
逆向的上限从来不只是会多少工具,而是能不能把经验沉淀成下一次还能复用的系统。r0crawl_skills 正是在做这件事。
项目地址:<687K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6E0j5h3&6&6N6h3g2Y4L8$3&6Y4x3K6y4Q4x3V1k6J5x3r3y4J5j5i4N6D9i4K6g2X3M7$3E0A6L8r3I4K6i4K6t1$3k6%4c8Q4x3@1t1`.
仅使用于已获授权的样本、应用和测试环境。分享材料前请先脱敏,报告中保留证据来源、限制和复现条件。
| 维度 |
零散资料 |
r0crawl_skills |
| 上手 |
术语很多,容易从错误方向开始 |
小白模式先问目标、动作、材料、产物 |
| 规模 |
几篇文章、几个临时脚本 |
196 个专项模块、219 个 Markdown 文件 |
| 脱壳 |
“给你一个 dump 命令” |
保护识别、加载跟踪、内存提取、修复、重建、校验 |
| 抓包 |
看到请求就结束 |
HAR/PCAP 采集、字段归因、时序恢复、主动重放 |
| 参数逆向 |
猜 AES、MD5、签名函数 |
从最终请求倒推 writer、builder、entry、source |
| 结果 |
分析结论停在聊天记录里 |
case、hash、fixture、report、限制和下一步 |
| 工具 |
用途 |
init_case.py |
创建可复现 case 目录 |
hash_artifact.py |
计算样本大小与 SHA-256 |
scan_strings.py |
提取 ASCII / UTF-16 字符串 |
parse_har_fields.py |
展开 HAR 字段与响应结构 |
compare_jsonl.py |
比对 parity fixtures |
redact_capture.py |
分享抓包前脱敏常见 secret |
validate_dump_manifest.py |
校验 dump manifest 与 hash |
module_router.py |
根据自然语言推荐模块 |
check_toolchain.py |
检查本机可用工具链 |
generate_report.py |
生成 case 文件清单报告 |
frida_observe_template.js |
观察型 Frida 起步模板 |
js_hook_template.js |
fetch 观察 Hook 模板 |
ida_export_template.py |
IDAPython 导出模板 |
传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!
最后于 1天前
被manyuegong33编辑
,原因: 标题位置写错了