Was Sie in diesem Ghidra Tutorial lernen
Der grundlegende Ablauf lautet: Projekt erstellen, Datei importieren, Architektur bestätigen, Autoanalyse ausführen, eine interessante Funktion finden und Assembly mit dem C-ähnlichen Ergebnis vergleichen.
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
- Der grundlegende Ablauf lautet: Projekt erstellen, Datei importieren, Architektur bestätigen, Autoanalyse ausführen, eine interessante Funktion finden und Assembly mit dem C-ähnlichen Ergebnis vergleichen.
- Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
- CodeBrowser + Listing + Decompiler
- XRefs + Function Graph
Eine sichere Übungsumgebung vorbereiten
Verwenden Sie eigene Programme, Open-Source-Beispiele oder ausdrücklich erlaubte Lernaufgaben. Unbekannte Dateien gehören in eine isolierte virtuelle Maschine und müssen für statische Analyse nicht ausgeführt werden.
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
Verwenden Sie eigene Programme, Open-Source-Beispiele oder ausdrücklich erlaubte Lernaufgaben. Unbekannte Dateien gehören in eine isolierte virtuelle Maschine und müssen für statische Analyse nicht ausgeführt werden.
Projekt erstellen, Datei importieren und analysieren
Erstellen Sie ein nicht geteiltes Projekt, importieren Sie die Datei und prüfen Sie Format, Prozessor, Endianness und Compiler-Spezifikation, bevor Sie Auto Analysis starten.
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
- 1
Projekt
Erstellen Sie ein nicht geteiltes Projekt, importieren Sie die Datei und prüfen Sie Format, Prozessor, Endianness und Compiler-Spezifikation, bevor Sie Auto Analysis starten.
- 2
Import
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
- 3
Analyse
Erstellen Sie ein nicht geteiltes Projekt, importieren Sie die Datei und prüfen Sie Format, Prozessor, Endianness und Compiler-Spezifikation, bevor Sie Auto Analysis starten.

CodeBrowser, Listing und Symbole verstehen
Das Listing zeigt Adressen, Bytes und Befehle; der Decompiler liefert eine Interpretation. Symbol Tree, definierte Strings und Suche bieten schnelle Einstiegspunkte.
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
| Fenster | Zweck | Aktion |
|---|---|---|
| Listing | Befehle | Prüfen |
| Decompiler | Pseudocode | Deuten |
| Symbol Tree | Symbole | Navigieren |
| Defined Strings | Text | Anker finden |
Den Ghidra Decompiler richtig einsetzen
Nutzen Sie Pseudocode zur Orientierung, bestätigen Sie wichtige Aussagen aber im Listing. Verbessern Sie Namen, Typen und Kommentare nur auf Grundlage sichtbarer Belege.
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
- 1
Anker finden
Nutzen Sie Pseudocode zur Orientierung, bestätigen Sie wichtige Aussagen aber im Listing. Verbessern Sie Namen, Typen und Kommentare nur auf Grundlage sichtbarer Belege.
- 2
Referenzen folgen
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
- 3
Belege prüfen
Nutzen Sie Pseudocode zur Orientierung, bestätigen Sie wichtige Aussagen aber im Listing. Verbessern Sie Namen, Typen und Kommentare nur auf Grundlage sichtbarer Belege.

Querverweise und Funktionsgraph verfolgen
XRefs zeigen Verwendungen, Aufrufer und Ziele. Der Function Graph macht Verzweigungen, Schleifen und alternative Pfade sichtbar.
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

Eine erste 30-Minuten-Übung
Suchen Sie Erfolgs- und Fehlermeldungen, folgen Sie den Referenzen, bestimmen Sie die Entscheidungsfunktion und dokumentieren Sie die entscheidende Bedingung.
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
- 0-5
- 5-12
- 12-22
- 22-30
Häufige Anfängerfehler
Vertrauen Sie Pseudocode nicht blind, wählen Sie die richtige Architektur, warten Sie das Analyseende ab und führen Sie unbekannte Dateien nicht aus.
Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
| Problem | Risiko | Bessere Wahl |
|---|---|---|
| Pseudocode | Fehlschluss | Prüfen |
| Architektur | Falsche Dekodierung | Neu importieren |
| Unbekannte Datei | Sicherheitsrisiko | Isoliertes Labor |
Nächste Schritte und offizielle Quellen
Wiederholen Sie den Ablauf mit kleinen legalen Beispielen. Nutzen Sie danach die offizielle Dokumentation und den PyGhidra-Leitfaden für Automatisierung. GhidraDocs.
Die Bilder stammen aus dem offiziellen NSA-Ghidra-Repository. Geprüfte Version: Ghidra 12.1.2 vom 5. Juni 2026. PyGhidra.
FAQ zum Ghidra Tutorial
Ist Ghidra sicher?
Laden Sie Ghidra aus dem offiziellen GitHub-Release und untersuchen Sie unbekannte Dateien isoliert, ohne sie auszuführen.
Sollten Anfänger sofort debuggen?
Beginnen Sie mit statischer Analyse und nutzen Sie den Debugger erst nach sicherer Navigation durch Funktionen und Referenzen.
Stellt Ghidra Originalquellcode wieder her?
Nein. Der Decompiler erzeugt eine hilfreiche Interpretation, nicht den exakten ursprünglichen Quellcode.
Wie aktualisiert man Ghidra?
Entpacken Sie die neue offizielle Version in einen neuen Ordner und prüfen Sie Erweiterungen vor der Übernahme.
Welche Dateien darf ich analysieren?
Nur eigene, ausdrücklich erlaubte, offene oder für Schulungen bereitgestellte Dateien.