أتمتة الهندسة العكسية للبرمجيات الخبيثة باستخدام نموذج LLM محلي

GhidraGhidra
قدم باحث مشروع MLMalwareAnalyzer الذي يؤتمت تحليل البرمجيات الخبيثة باستخدام نموذج لغوي كبير محلي (Qwen3)، وأداة Ghidra، وقاعدة بيانات Neo4j. يقوم النظام بفك ترجمة الكود، وتحليل كل دالة باستخدام النموذج اللغوي الكبير، وبناء رسوم بيانية للاستدعاءات لتحديد الأنماط السلوكية مثل تشفير الملفات والتواصل مع خادم تحكم.
تم اقتراح مجموعة من الأدوات لأتمتة الهندسة العكسية للبرامج الضارة، وهي PyGhidra (روابط بايثون لأداة Ghidra)، وقاعدة بيانات الرسم البياني Neo4j، ونموذج اللغة المحلي Qwen3 الذي يعمل عبر LM Studio مع مفتاح واجهة برمجة التطبيقات. تتضمن العملية عدة مراحل: استخراج الحقائق من الملف الثنائي باستخدام PyGhidra (التفكيك، وإعادة الترجمة، وجمع البيانات الوصفية ورسم بياني للاستدعاءات)، وتحميل البيانات إلى Neo4j، وتحليل كل دالة باستخدام نموذج اللغة المحلي مع سياق الجيران، وتجميع العلامات في قدرات، وبناء سلاسل السلوك، وإنشاء تقرير. في اختبار على عينة من برنامج WannaCry (195 دالة، استغرق التحليل 126 دقيقة)، حدد النظام ثلاثة أنماط سلوكية بثقة 100%: تشفير الملفات، والاتصال بخادم القيادة والتحكم (C2)، ومكافحة التحليل. تم تأكيد نمط مكافحة التصحيح الذي تم العثور عليه بواسطة قاعدة يارا DebuggerCheck__API.
المصدر: Habr — хаб ИИ — الأصلي
منشوراتنا السابقة حول هذا الموضوع ↓
أخبار جديدة