NOW: 用 DIE/file/CLR 头确认目标是 .NET 托管(否则 SWITCH 到 ida-reverse/ / reverse-engineering/)NOW: 若疑似混淆 → 先 de4dot 脱壳,产出 *-clean.exe,保留原始样本NEXT: dnSpyEx(或 dnSpy MCP / ilspycmd)静态:C# 浏览 + IL 视图看关键判断ACT: 需要明文/C2 时动态调试;需要改逻辑时 IL patch 优先于 C# 重编译当任务属于以下场景时优先使用本 skill:
reverse-engineering/ + seed-014)如果目标是纯 native 二进制(C/C++/Go/Rust 编译、无 CLR),请改用 reverse-engineering/、ida-reverse/ 或 radare2/。
#~ / #Strings 流 + mscoree _CorExeMain),再决定走 dnSpy 而非 IDAde4dot 脱一轮再做静态分析,否则字符串/控制流全是乱的dnspy_* 工具),优先走 MCP 面做 decompile / IL inspection,避免来回切 GUI| 能力 | 首选 | 备注 |
|---|---|---|
| 反编译 + 调试 + patch | dnSpyEx | 王牌,唯一带 IL 编辑器的 GUI;老 dnSpy 已停更,用 Ex 分支 |
| 轻量 CLI / headless 反编译 | ILSpy (ilspycmd) |
适合批量、脚本化、Linux/macOS |
| 脱混淆 | de4dot | ConfuserEx 全家桶、SmartAssembly 等主流壳的默认解 |
| 混淆器识别 | Detect It Easy (DIE) / file | 先判断壳类型再决定 de4dot 参数 |
| 编程化操作 IL | dnlib | 写 C# 脚本批量改 metadata / 字符串解密器 |
| AI 直接操作 | dnSpy MCP | dnspy_decompile / dnspy_inspect_il 等工具面 |
前置:Windows 主机装 dnSpyEx + de4dot(choco 或 release);Linux/macOS 用
ilspycmd+dotnet runtime。详见references/sharp-tools.md的安装矩阵。
确认目标是托管程序,别把 native PE 当 .NET 分析:
# Windows
file target.exe # "PE32 executable ... for MS Windows" 不够
# 关键:看有没有 CLR
powershell -c "[System.Reflection.AssemblyName]::GetAssemblyName('target.exe')"
# 或
dnSpyEx 直接拖进去 —— 能打开就是托管
# 通用
strings target.exe | grep -iE "mscoree|_CorExeMain|mscorlib|System\\."
.NET 识别标志:
Data Directory[14] (CLR Runtime Header) 非零mscoree.dll 导入 / _CorExeMain 入口#~、#Strings、#US、#GUID、#Blob metadata 流mscorlib / System.Private.CoreLib 字符串NativeAOT 例外: 编译成 native,没有 CLR 头,但有 System.Private.CoreLib 字符串和重构过的类型元数据 —— 这类走 reverse-engineering/(IDA/r2),本 skill 仅做识别提示。
# DIE 快速识别
diec target.exe # Detect It Easy CLI
# 或拖进 dnSpyEx,看是否大量乱码类名 / 控制流变形
常见混淆器 → 脱壳策略(详见 references/obfuscators.md):
| 混淆器 | 特征 | de4dot 处理 |
|---|---|---|
| ConfuserEx (1.0.0 / 2.x) | <module> anti-tamper、控制流变形、字符串加密 |
de4dot target.exe 通常自动识别 |
| SmartAssembly | circular/string encoding、资源压缩 |
de4dot target.exe |
| Babel.NET | 方法体加密、控制流 | de4dot target.exe |
| Eazfuscator.NET | 字符串/资源加密 | de4dot,部分版本需手动 |
| .NET Reactor | anti-tamper + necrobit | de4dot,新版可能失败需手动 |
# de4dot 默认自动识别大多数壳
de4dot target.exe -o target-clean.exe
# 指定类型(自动识别失败时)
de4dot --type cfze target.exe # ConfuserEx
de4dot --type sa target.exe # SmartAssembly
# 多层混淆 / de4dot 报 unknown
de4dot --detect target.exe # 看它识别成什么
# 可能要先 patch anti-tamper 再 de4dot(见 references/obfuscators.md)
产出:target-clean.exe,后续分析用它。保留原始样本做对照。
dnSpyEx 加载脱壳后样本:
Main / Startup / 模块初始化器 (Module .cctor)flag、password、verify、check、encrypt、http、Config
定位字符串 → 反向引用 → 找到使用它的方法 → IL 视图看判断逻辑
dnSpyEx 调试器:附加进程 / 启动调试,在关键方法下断点,观察运行时:
try/catch 隐藏真实路径).NET 动态调试比 native 友好得多 —— 能直接看到对象值、字符串内容。优先动态而非死磕静态。
dnSpyEx → 右键方法 → Edit Method (C#) 或 Edit IL
- 改判断:ldc.i4.0 → ldc.i4.1(false→true)
- 改常量:直接编辑字符串/数字
- 删除校验:nop 掉整段
File → Save Module → 替换原文件
IL patch 可靠性 > C# patch:C# 重编译可能失败(缺引用、语法不对),IL 编辑几乎不会失真。详见 references/common-workflow.md。
用户说这些时进入本 skill:
reverse-engineering/ + seed-014_unity-il2cpp-reverse.md(IL2CPP 是 native,不走 dnSpy)reverse-engineering/(同上,native)reverse-engineering/ / ida-reverse/
binary-diff/
diagram-generator/
上游入口: skills/SKILL.md(总控)、routing.md
下游出口:
reverse-engineering/
ida-reverse/ / radare2/
references/sharp-tools.md)同级关联模块:
reverse-engineering/languages-compiled.md(.NET 简介指向本模块)apk-reverse/(Xamarin/MAUI Android 逆向可切回本模块看 C# 层)