
字节笔记本
2026年10月6日 · 约 2 分钟读完
给 agent 装上逆向工程的眼睛
让 agent 读懂一个没有源码的应用,过去要工程师手动开 Ghidra 一步步翻。GitHub 日榜新面孔 morluto/rea 把这件事包成了一个 MCP:8.2k stars、日增近 3,000、MIT 协议,口号是逆向万物。

项目简介
REA 的调查模型是三段式:反编译、理解、重建。深度反编译按目标确定性选择 Hopper、Ghidra 或 IDA Pro;理解阶段靠 41 个原生检查加 21 个观察工具,产出带证据、局限与未知项的结果包,而不是一句结论;重建阶段把 agent 学到的机制变成你自己产品的功能。官方示例很直观:让 agent 逆向备忘录应用的离线搜索,解释其实现,再用 TypeScript 加 SQLite 做一版。
工具目录总计约 125 个:除原生二进制外还覆盖 Electron 与 JavaScript、.NET 与 CIL、安卓 APK(无头 JADX)、固件(Binwalk 与 Unblob)、进程捕获与浏览器观测,14 条调查工作流把它们串成完整路径。分析全程本地运行。
上手
npx rea-agents setup装完直接在 Claude Code、Cursor 或 Codex 里下需求,也可以走 CLI 的 analyze、decompile、trace、capture-process 子命令。系统要求 macOS 12 以上、Ubuntu 24.04 以上或同代发行版,Node 22.19 以上;Windows 的 Ghidra 支持仍是实验性只读。

冷静看
三点要如实说。第一,它明确不恢复原始源码,给的是伪代码、汇编与元数据,定位是复刻观察到的行为,法律边界由使用者自己把握,只该用于自有软件或获得授权的目标。第二,深度反编译依赖 Hopper、Ghidra、IDA 三件套,其中商业工具的成本不包含在开源协议里。第三,Windows 支持还在早期。
放进生态看
与站内写过的 Strix(AI 渗透测试)和 ARTEMIS(真机操作)对照,agent 的攻防与理解工具链正在补齐最后几块:安全测试、界面自动化、二进制逆向。逆向工程从专家手艺变成 agent 的一个技能包,这个信号本身比星数更值得关注。



