Ghidra Downloadguide indépendant de téléchargement et d’installation
Français
GHIDRA TUTORIAL

Tutoriel Ghidra pour débutants

Ce tutoriel Ghidra vous mène d'un projet vide à une première analyse exploitable : import, Auto Analysis, comparaison Listing/Décompilateur et suivi des références.

GhidraDocs
NiveauDébutant
Durée30–45 minutes
Ghidra12.1.3
Vérifié2026-07-23
GHIDRA

Ce que vous apprendrez dans ce tutoriel Ghidra

Le flux de base consiste à créer un projet, importer un fichier, vérifier l'architecture, lancer l'analyse, trouver une fonction et comparer assembleur et pseudo-code.

Ce tutoriel privilégie l'analyse statique : utilisez vos propres binaires, des exemples libres, des crackmes pédagogiques ou des programmes d'entraînement que vous êtes autorisé à inspecter. Il n'est pas nécessaire d'exécuter la cible.

  • Le flux de base consiste à créer un projet, importer un fichier, vérifier l'architecture, lancer l'analyse, trouver une fonction et comparer assembleur et pseudo-code.
  • Restez en analyse statique avec des fichiers autorisés et n'exécutez pas la cible pendant l'exercice.
  • CodeBrowser + Listing + Decompiler
  • XRefs + Function Graph
GHIDRA

Préparer un laboratoire sûr

Utilisez vos programmes, des exemples libres ou des exercices autorisés. Placez les fichiers inconnus dans une machine virtuelle isolée sans les exécuter.

Pour un premier exercice, compilez un petit programme C qui vérifie une chaîne de mot de passe ou choisissez un crackme légal conçu pour l'apprentissage. Calculez son empreinte avant l'analyse et conservez l'original.

Lab

Utilisez vos programmes, des exemples libres ou des exercices autorisés. Placez les fichiers inconnus dans une machine virtuelle isolée sans les exécuter.

GHIDRA

Créer le projet, importer et analyser

Créez un projet non partagé, importez le fichier et vérifiez format, processeur, boutisme et compilateur avant Auto Analysis.

Vérifiez le format détecté, le processeur, le langage, l'endianness et la spécification du compilateur. Les fichiers PE et ELF courants acceptent souvent les valeurs par défaut, tandis qu'un firmware brut ou une architecture rare demande une confirmation manuelle.

  1. 1

    Projet

    Créez un projet non partagé, importez le fichier et vérifiez format, processeur, boutisme et compilateur avant Auto Analysis.

  2. 2

    Importer

    Vérifiez format, processeur, langage, boutisme et compilateur; confirmez manuellement les firmwares bruts et architectures rares.

  3. 3

    Analyser

    Créez un projet non partagé, importez le fichier et vérifiez format, processeur, boutisme et compilateur avant Auto Analysis.

Créer le projet, importer et analyser
Capture officielle de l'aide Ghidra
GHIDRA

Comprendre CodeBrowser, Listing et les symboles

Listing affiche adresses, octets et instructions; le Décompilateur fournit une interprétation. Symbol Tree, les chaînes et la recherche servent de points d'entrée.

Commencez par une chaîne reconnaissable, consultez ses références et remontez vers la fonction appelante. Cette méthode est généralement plus rapide que de parcourir chaque instruction depuis le point d'entrée.

FenêtreUsageAction
ListingInstructionsVérifier
DecompilerPseudo-codeInterpréter
Symbol TreeSymbolesNaviguer
Defined StringsTexteTrouver un repère
GHIDRA

Bien utiliser le décompilateur Ghidra

Le pseudo-code accélère la lecture, mais les conclusions importantes doivent être confirmées dans Listing. Renommez et typez uniquement selon les preuves.

Améliorez le résultat lorsque les preuves apparaissent : renommez fonctions et variables, appliquez des types, définissez des structures et ajoutez des commentaires. Chaque correction apporte davantage de contexte à l'analyse suivante.

  1. 1

    Trouver un repère

    Le pseudo-code accélère la lecture, mais les conclusions importantes doivent être confirmées dans Listing. Renommez et typez uniquement selon les preuves.

  2. 2

    Suivre les références

    Renommez et typez selon les preuves, puis ajoutez structures et commentaires pour affiner le contexte.

  3. 3

    Confirmer les preuves

    Le pseudo-code accélère la lecture, mais les conclusions importantes doivent être confirmées dans Listing. Renommez et typez uniquement selon les preuves.

Bien utiliser le décompilateur Ghidra
Capture officielle de l'aide Ghidra
GHIDRA

Suivre les références et le graphe de fonctions

Les XRefs montrent utilisations, appelants et cibles. Function Graph visualise branches, boucles et chemins alternatifs.

Function Graph transforme les blocs et les branches en carte visuelle du flux de contrôle. Utilisez-le pour les conditions imbriquées et les boucles, puis revenez au Décompilateur pour expliquer chaque chemin.

Suivre les références et le graphe de fonctions
Capture officielle de l'aide Ghidra
GHIDRA

Premier exercice de 30 minutes

Repérez les messages de réussite et d'échec, suivez leurs références, trouvez la fonction de décision et résumez la condition déterminante.

Ajoutez un signet à la branche importante et enregistrez le projet. L'objectif n'est pas de reconstituer parfaitement le source, mais d'obtenir une trace reproductible allant de la chaîne à la référence, la fonction, la condition et la conclusion.

  • 0-5
  • 5-12
  • 12-22
  • 22-30
GHIDRA

Erreurs fréquentes des débutants

Ne confondez pas pseudo-code et source originale, vérifiez l'architecture, attendez la fin de l'analyse et n'exécutez pas les fichiers inconnus.

Évitez d'activer tous les analyseurs, d'exécuter des binaires inconnus ou de traiter des types devinés comme des faits. Réimportez le fichier avec la bonne architecture lorsque les instructions et références semblent incohérentes.

ProblèmeRisqueMeilleur choix
Pseudo-codeMauvaise déductionVérifier
ArchitectureDécodage incorrectRéimporter
Fichier inconnuRisque de sécuritéLaboratoire isolé
GHIDRA

Étapes suivantes et sources officielles

Répétez ce flux sur de petits exemples légaux, puis consultez la documentation officielle et le guide PyGhidra pour l'automatisation. GhidraDocs.

Les images proviennent du dépôt officiel Ghidra de la NSA. Version vérifiée le 22 août 2026 : Ghidra 12.1.3, publiée le 18 août 2026. Continuez avec le guide du décompilateur Ghidra ou automatisez les tâches avec PyGhidra.

FAQ

FAQ du tutoriel Ghidra

Ghidra est-il sûr ?

Téléchargez la version GitHub officielle et analysez les fichiers inconnus dans un environnement isolé sans les exécuter.

Faut-il commencer par le débogueur ?

Commencez par l'analyse statique et maîtrisez fonctions, références et flux de contrôle.

Ghidra récupère-t-il le code source original ?

Non. Le décompilateur fournit une interprétation utile, pas la source exacte.

Comment mettre Ghidra à jour ?

Décompressez la nouvelle version officielle dans un autre dossier et vérifiez les extensions.

Quels fichiers puis-je analyser ?

Uniquement vos fichiers, des fichiers autorisés, libres ou pédagogiques.