Ghidra Downloadunabhängige Download- und Installationsanleitung
Deutsch
GHIDRA TUTORIAL

Ghidra Tutorial für Anfänger

Dieses Ghidra Tutorial führt von einem leeren Projekt zu einer nachvollziehbaren ersten Analyse: Datei importieren, Autoanalyse ausführen, Listing und Decompiler vergleichen und Referenzen verfolgen.

GhidraDocs
NiveauEinsteiger
Dauer30–45 Minuten
Ghidra12.1.2
Geprüft2026-07-23
GHIDRA

Was Sie in diesem Ghidra Tutorial lernen

Der grundlegende Ablauf lautet: Projekt erstellen, Datei importieren, Architektur bestätigen, Autoanalyse ausführen, eine interessante Funktion finden und Assembly mit dem C-ähnlichen Ergebnis vergleichen.

Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

  • Der grundlegende Ablauf lautet: Projekt erstellen, Datei importieren, Architektur bestätigen, Autoanalyse ausführen, eine interessante Funktion finden und Assembly mit dem C-ähnlichen Ergebnis vergleichen.
  • Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.
  • CodeBrowser + Listing + Decompiler
  • XRefs + Function Graph
GHIDRA

Eine sichere Übungsumgebung vorbereiten

Verwenden Sie eigene Programme, Open-Source-Beispiele oder ausdrücklich erlaubte Lernaufgaben. Unbekannte Dateien gehören in eine isolierte virtuelle Maschine und müssen für statische Analyse nicht ausgeführt werden.

Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

Lab

Verwenden Sie eigene Programme, Open-Source-Beispiele oder ausdrücklich erlaubte Lernaufgaben. Unbekannte Dateien gehören in eine isolierte virtuelle Maschine und müssen für statische Analyse nicht ausgeführt werden.

GHIDRA

Projekt erstellen, Datei importieren und analysieren

Erstellen Sie ein nicht geteiltes Projekt, importieren Sie die Datei und prüfen Sie Format, Prozessor, Endianness und Compiler-Spezifikation, bevor Sie Auto Analysis starten.

Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

  1. 1

    Projekt

    Erstellen Sie ein nicht geteiltes Projekt, importieren Sie die Datei und prüfen Sie Format, Prozessor, Endianness und Compiler-Spezifikation, bevor Sie Auto Analysis starten.

  2. 2

    Import

    Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

  3. 3

    Analyse

    Erstellen Sie ein nicht geteiltes Projekt, importieren Sie die Datei und prüfen Sie Format, Prozessor, Endianness und Compiler-Spezifikation, bevor Sie Auto Analysis starten.

Projekt erstellen, Datei importieren und analysieren
Offizieller Screenshot aus der Ghidra-Hilfe
GHIDRA

CodeBrowser, Listing und Symbole verstehen

Das Listing zeigt Adressen, Bytes und Befehle; der Decompiler liefert eine Interpretation. Symbol Tree, definierte Strings und Suche bieten schnelle Einstiegspunkte.

Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

FensterZweckAktion
ListingBefehlePrüfen
DecompilerPseudocodeDeuten
Symbol TreeSymboleNavigieren
Defined StringsTextAnker finden
GHIDRA

Den Ghidra Decompiler richtig einsetzen

Nutzen Sie Pseudocode zur Orientierung, bestätigen Sie wichtige Aussagen aber im Listing. Verbessern Sie Namen, Typen und Kommentare nur auf Grundlage sichtbarer Belege.

Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

  1. 1

    Anker finden

    Nutzen Sie Pseudocode zur Orientierung, bestätigen Sie wichtige Aussagen aber im Listing. Verbessern Sie Namen, Typen und Kommentare nur auf Grundlage sichtbarer Belege.

  2. 2

    Referenzen folgen

    Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

  3. 3

    Belege prüfen

    Nutzen Sie Pseudocode zur Orientierung, bestätigen Sie wichtige Aussagen aber im Listing. Verbessern Sie Namen, Typen und Kommentare nur auf Grundlage sichtbarer Belege.

Den Ghidra Decompiler richtig einsetzen
Offizieller Screenshot aus der Ghidra-Hilfe
GHIDRA

Querverweise und Funktionsgraph verfolgen

XRefs zeigen Verwendungen, Aufrufer und Ziele. Der Function Graph macht Verzweigungen, Schleifen und alternative Pfade sichtbar.

Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

Querverweise und Funktionsgraph verfolgen
Offizieller Screenshot aus der Ghidra-Hilfe
GHIDRA

Eine erste 30-Minuten-Übung

Suchen Sie Erfolgs- und Fehlermeldungen, folgen Sie den Referenzen, bestimmen Sie die Entscheidungsfunktion und dokumentieren Sie die entscheidende Bedingung.

Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

  • 0-5
  • 5-12
  • 12-22
  • 22-30
GHIDRA

Häufige Anfängerfehler

Vertrauen Sie Pseudocode nicht blind, wählen Sie die richtige Architektur, warten Sie das Analyseende ab und führen Sie unbekannte Dateien nicht aus.

Arbeiten Sie schrittweise und notieren Sie für jede Aussage die Adresse, Referenz oder Bedingung, die sie stützt.

ProblemRisikoBessere Wahl
PseudocodeFehlschlussPrüfen
ArchitekturFalsche DekodierungNeu importieren
Unbekannte DateiSicherheitsrisikoIsoliertes Labor
GHIDRA

Nächste Schritte und offizielle Quellen

Wiederholen Sie den Ablauf mit kleinen legalen Beispielen. Nutzen Sie danach die offizielle Dokumentation und den PyGhidra-Leitfaden für Automatisierung. GhidraDocs.

Die Bilder stammen aus dem offiziellen NSA-Ghidra-Repository. Geprüfte Version: Ghidra 12.1.2 vom 5. Juni 2026. PyGhidra.

FAQ

FAQ zum Ghidra Tutorial

Ist Ghidra sicher?

Laden Sie Ghidra aus dem offiziellen GitHub-Release und untersuchen Sie unbekannte Dateien isoliert, ohne sie auszuführen.

Sollten Anfänger sofort debuggen?

Beginnen Sie mit statischer Analyse und nutzen Sie den Debugger erst nach sicherer Navigation durch Funktionen und Referenzen.

Stellt Ghidra Originalquellcode wieder her?

Nein. Der Decompiler erzeugt eine hilfreiche Interpretation, nicht den exakten ursprünglichen Quellcode.

Wie aktualisiert man Ghidra?

Entpacken Sie die neue offizielle Version in einen neuen Ordner und prüfen Sie Erweiterungen vor der Übernahme.

Welche Dateien darf ich analysieren?

Nur eigene, ausdrücklich erlaubte, offene oder für Schulungen bereitgestellte Dateien.