Ce que vous apprendrez dans ce tutoriel Ghidra
Le flux de base consiste à créer un projet, importer un fichier, vérifier l'architecture, lancer l'analyse, trouver une fonction et comparer assembleur et pseudo-code.
Ce tutoriel privilégie l'analyse statique : utilisez vos propres binaires, des exemples libres, des crackmes pédagogiques ou des programmes d'entraînement que vous êtes autorisé à inspecter. Il n'est pas nécessaire d'exécuter la cible.
- Le flux de base consiste à créer un projet, importer un fichier, vérifier l'architecture, lancer l'analyse, trouver une fonction et comparer assembleur et pseudo-code.
- Restez en analyse statique avec des fichiers autorisés et n'exécutez pas la cible pendant l'exercice.
- CodeBrowser + Listing + Decompiler
- XRefs + Function Graph
Préparer un laboratoire sûr
Utilisez vos programmes, des exemples libres ou des exercices autorisés. Placez les fichiers inconnus dans une machine virtuelle isolée sans les exécuter.
Pour un premier exercice, compilez un petit programme C qui vérifie une chaîne de mot de passe ou choisissez un crackme légal conçu pour l'apprentissage. Calculez son empreinte avant l'analyse et conservez l'original.
Utilisez vos programmes, des exemples libres ou des exercices autorisés. Placez les fichiers inconnus dans une machine virtuelle isolée sans les exécuter.
Créer le projet, importer et analyser
Créez un projet non partagé, importez le fichier et vérifiez format, processeur, boutisme et compilateur avant Auto Analysis.
Vérifiez le format détecté, le processeur, le langage, l'endianness et la spécification du compilateur. Les fichiers PE et ELF courants acceptent souvent les valeurs par défaut, tandis qu'un firmware brut ou une architecture rare demande une confirmation manuelle.
- 1
Projet
Créez un projet non partagé, importez le fichier et vérifiez format, processeur, boutisme et compilateur avant Auto Analysis.
- 2
Importer
Vérifiez format, processeur, langage, boutisme et compilateur; confirmez manuellement les firmwares bruts et architectures rares.
- 3
Analyser
Créez un projet non partagé, importez le fichier et vérifiez format, processeur, boutisme et compilateur avant Auto Analysis.

Comprendre CodeBrowser, Listing et les symboles
Listing affiche adresses, octets et instructions; le Décompilateur fournit une interprétation. Symbol Tree, les chaînes et la recherche servent de points d'entrée.
Commencez par une chaîne reconnaissable, consultez ses références et remontez vers la fonction appelante. Cette méthode est généralement plus rapide que de parcourir chaque instruction depuis le point d'entrée.
| Fenêtre | Usage | Action |
|---|---|---|
| Listing | Instructions | Vérifier |
| Decompiler | Pseudo-code | Interpréter |
| Symbol Tree | Symboles | Naviguer |
| Defined Strings | Texte | Trouver un repère |
Bien utiliser le décompilateur Ghidra
Le pseudo-code accélère la lecture, mais les conclusions importantes doivent être confirmées dans Listing. Renommez et typez uniquement selon les preuves.
Améliorez le résultat lorsque les preuves apparaissent : renommez fonctions et variables, appliquez des types, définissez des structures et ajoutez des commentaires. Chaque correction apporte davantage de contexte à l'analyse suivante.
- 1
Trouver un repère
Le pseudo-code accélère la lecture, mais les conclusions importantes doivent être confirmées dans Listing. Renommez et typez uniquement selon les preuves.
- 2
Suivre les références
Renommez et typez selon les preuves, puis ajoutez structures et commentaires pour affiner le contexte.
- 3
Confirmer les preuves
Le pseudo-code accélère la lecture, mais les conclusions importantes doivent être confirmées dans Listing. Renommez et typez uniquement selon les preuves.

Suivre les références et le graphe de fonctions
Les XRefs montrent utilisations, appelants et cibles. Function Graph visualise branches, boucles et chemins alternatifs.
Function Graph transforme les blocs et les branches en carte visuelle du flux de contrôle. Utilisez-le pour les conditions imbriquées et les boucles, puis revenez au Décompilateur pour expliquer chaque chemin.

Premier exercice de 30 minutes
Repérez les messages de réussite et d'échec, suivez leurs références, trouvez la fonction de décision et résumez la condition déterminante.
Ajoutez un signet à la branche importante et enregistrez le projet. L'objectif n'est pas de reconstituer parfaitement le source, mais d'obtenir une trace reproductible allant de la chaîne à la référence, la fonction, la condition et la conclusion.
- 0-5
- 5-12
- 12-22
- 22-30
Erreurs fréquentes des débutants
Ne confondez pas pseudo-code et source originale, vérifiez l'architecture, attendez la fin de l'analyse et n'exécutez pas les fichiers inconnus.
Évitez d'activer tous les analyseurs, d'exécuter des binaires inconnus ou de traiter des types devinés comme des faits. Réimportez le fichier avec la bonne architecture lorsque les instructions et références semblent incohérentes.
| Problème | Risque | Meilleur choix |
|---|---|---|
| Pseudo-code | Mauvaise déduction | Vérifier |
| Architecture | Décodage incorrect | Réimporter |
| Fichier inconnu | Risque de sécurité | Laboratoire isolé |
Étapes suivantes et sources officielles
Répétez ce flux sur de petits exemples légaux, puis consultez la documentation officielle et le guide PyGhidra pour l'automatisation. GhidraDocs.
Les images proviennent du dépôt officiel Ghidra de la NSA. Version vérifiée le 22 août 2026 : Ghidra 12.1.3, publiée le 18 août 2026. Continuez avec le guide du décompilateur Ghidra ou automatisez les tâches avec PyGhidra.
FAQ du tutoriel Ghidra
Ghidra est-il sûr ?
Téléchargez la version GitHub officielle et analysez les fichiers inconnus dans un environnement isolé sans les exécuter.
Faut-il commencer par le débogueur ?
Commencez par l'analyse statique et maîtrisez fonctions, références et flux de contrôle.
Ghidra récupère-t-il le code source original ?
Non. Le décompilateur fournit une interprétation utile, pas la source exacte.
Comment mettre Ghidra à jour ?
Décompressez la nouvelle version officielle dans un autre dossier et vérifiez les extensions.
Quels fichiers puis-je analyser ?
Uniquement vos fichiers, des fichiers autorisés, libres ou pédagogiques.