Ghidra·QEMU·AFL++·Z3 통합: Claude Code를 위한 에이전틱 리버스 엔지니어링 도구 'REx@Skill'

Claude Code 환경에서 바이너리 리버스 엔지니어링과 취약점 분석을 자율 수행하는 오픈소스 스킬 'REx@Skill'이 공개되었습니다. 7개 전문 서브에이전트가 Ghidra, QEMU, AFL++, Z3 툴체인을 조율해 정적 분석부터 퍼징, 제약식 풀이까지 단일 워크플로우로 처리합

tau · 2026년 9월 24일

#REx-skill #ClaudeCode #리버스엔지니어링 #취약점분석 #Ghidra #보안도구 #오픈소스 #에이전틱AI

Ghidra·QEMU·AFL++·Z3 통합: Claude Code를 위한 에이전틱 리버스 엔지니어링 도구 'REx@Skill'

보안 연구자 노버트 티하니(Norbert Tihanyi, PhD)가 Anthropic의 CLI 기반 코딩 에이전트 Claude Code 환경에서 자율적으로 바이너리 역공학 및 취약점 발굴을 수행하는 오픈소스 에이전트 스킬 'REx@Skill'을 2026년 9월 23일 공개했습니다. 단일 프롬프트에 의존하는 일반적인 AI 코드 질의 방식을 탈피하여, 7개의 전문 서브에이전트가 정적 분석부터 동적 에뮬레이션, 퍼징, 제약식 풀이까지 유기적으로 분업하며 컴파일된 바이너리의 결함과 취약점을 자율적으로 탐색하도록 설계되었습니다.

Claude Code용 에이전틱 바이너리 리버스 엔지니어링 스킬 REx@Skill 공식 로고 엠블럼

이미지 출처: @TihanyiNorbert on X

7개 전문 서브에이전트 협력 아키텍처

기존의 거대언어모델(LLM)을 활용한 보안 분석은 단일 프롬프트 컨텍스트에 방대한 디스어셈블리 코드를 입력하고 모델의 직관에 의존하는 한계가 있었습니다. 이러한 방식은 복잡한 실행 흐름을 놓치거나, 환각(Hallucination)으로 인해 실제 존재하지 않는 취약점을 보고하는 문제를 빈번히 야기했습니다.

REx@Skill은 이러한 구조적 결함을 극복하기 위해 역할을 명확히 세분화한 7개의 전문화된 서브에이전트(7 specialized subagents) 협력 아키텍처를 도입했습니다. 바이너리의 전반적인 메타데이터와 함수 심볼을 식별하는 정적 구조 분석 단계, 주요 제어 흐름과 분기 조건을 추적하는 실행 경로 분석 단계, 의심스러운 메모리 접근 패턴을 바탕으로 취약점 가설을 수립하는 가설 생성 단계, 그리고 이를 동적 계측으로 실증하는 단계가 독립된 에이전트 단위로 분업 처리됩니다.

특히 7개의 서브에이전트는 독립된 개별 프롬프트 호출로 흩어지지 않고, 단일 워크플로우 안에서 정적 분석 결과와 동적 실행 단서, 퍼징 크래시 로그, 제약식 풀이 결과를 상호 공유하며 분석 맥락을 긴밀히 연결합니다. 이를 통해 바이너리의 전체 분석 수명주기 동안 단절 없는 에이전틱 협업을 수행합니다.

Ghidra·QEMU·AFL++·Z3 4대 도구체인 통합 파이프라인

REx@Skill의 핵심 경쟁력은 리버스 엔지니어링과 보안 연구에서 사실상 표준으로 자리 잡은 4대 핵심 툴체인을 단일 자동화 파이프라인 안으로 통합했다는 점입니다.

  • Ghidra: 정적 바이너리 분석 및 디컴파일을 전담합니다. 실행 파일의 PE, ELF 구조 파악, 함수 호출 그래프(Call Graph) 복원, 디컴파일된 C 유사 코드를 추출하여 잠재적 공격 표면(Attack Surface)을 1차 탐색합니다.
  • QEMU(qemu-user): 교차 아키텍처 및 동적 실행 에뮬레이션을 담당합니다. 대상 바이너리를 안전하게 기동하며 레지스터 상태 변화, 동적 메모리 할당, 런타임 분기 동작을 세밀하게 계측합니다.
  • AFL++(American Fuzzy Lop++): 커버리지 가이드 퍼징(Coverage-guided fuzzing) 엔진으로 동작합니다. 정적 분석에서 도출된 의심스러운 입력 진입점을 겨냥해 변이된 테스트케이스를 주입하고 메모리 오염이나 비정상 종료(Crash)를 유도합니다.
  • Z3 SMT Solver: 심볼릭 실행(Symbolic Execution) 및 제약식 해석기 역할을 수행합니다. 특정 취약점 트리거 지점이나 도달하기 어려운 분기 경로에 도달하기 위한 입력 제약 조건을 수학적으로 계산하여 익스플로잇 가능성을 엄밀하게 증명합니다.

이 4대 툴체인은 유기적으로 맞물려 단일 종합 분석 루프를 형성합니다. Ghidra의 정적 분석 단계에서 식별된 취약점 의심 영역이 발견되면, QEMU 에뮬레이터 환경에서 AFL++ 퍼저가 연계되어 실제 크래시를 유발하는 입력을 탐색하고, 복잡한 분기 조건은 Z3 솔버가 수학적으로 해석해 진입 경로를 검증합니다. 이로써 단서 수집부터 동적 검증까지의 전 과정이 단일 파이프라인으로 완결됩니다.

실무 적용 대상과 샌드박스 격리·운영 고려사항

REx@Skill은 바이너리 수준의 심층 보안 분석을 수행하는 보안 연구원, 취약점 연구원, 리버스 엔지니어, 그리고 CTF(Capture The Flag) 보안 대회 참가자들에게 실질적인 작업 효율성을 제공합니다. 특히 Claude Code CLI 환경에서 에이전트 스킬로 직접 마운트되어 실행되므로, 기존 개발 및 보안 감사 터미널 환경을 유지하면서 자연어 지시와 자율 에이전트 실행을 병행할 수 있습니다.

그러나 실무 환경에 도입하기 전에 반드시 확인해야 할 운영 조건과 시스템 리소스 제약이 존재합니다.

첫째, 분석 대상 바이너리가 미검증 소프트웨어나 악성코드 의심 샘플인 경우의 보안 격리입니다. REx@Skill은 동적 에뮬레이션과 계측을 위해 대상 코드를 실제 런타임 환경에서 기동하므로, 호스트 시스템 보호를 위해 반드시 독립된 전용 샌드박스 또는 격리된 가상머신(VM) 환경에서 구동해야 합니다.

둘째, 로컬 시스템 의존성 구성입니다. Java Development Kit(JDK)가 필수적인 Ghidra를 비롯해 QEMU, AFL++, Z3, Python 환경 등 대규모 분석 도구체인이 로컬 환경에 사전에 완벽히 설치되어 있어야 정상 동작합니다.

셋째, 컴퓨팅 자원 및 API 토큰 소모량입니다. Z3의 심볼릭 제약식 풀이와 AFL++ 퍼징은 높은 CPU 코어 점유율과 메모리를 지속적으로 소비합니다. 더불어 7개 특화 서브에이전트 간의 잦은 협업과 추론 조율 과정에서 Claude Code API 토큰 소모량이 증가할 수 있으므로 작업 단위별 예산 계획이 수반되어야 합니다.

출처