InvestigaciónSeguridad de IA 🇷🇺 27.07.2026 19:04

Automatización de la Ingeniería Inversa de Malware con un LLM Local

GhidraGhidra
Un investigador presentó el proyecto MLMalwareAnalyzer, que automatiza el análisis de malware utilizando un LLM local (Qwen3), Ghidra y Neo4j. El sistema descompila el código, analiza cada función con el LLM y construye grafos de llamadas para identificar patrones de comportamiento como el cifrado de archivos y la comunicación con un servidor C2.
Para automatizar la ingeniería inversa de software malicioso, se ha propuesto una combinación de PyGhidra (enlaces de Python para Ghidra), la base de datos de grafos Neo4j y el LLM local Qwen3 ejecutándose mediante LM Studio con una clave de API. El proceso implica varias etapas: extracción de hechos del binario usando PyGhidra (desensamblado, descompilación, recopilación de metadatos y gráfico de llamadas), carga de datos en Neo4j, análisis de cada función con el LLM local usando el contexto de los vecinos, agregación de etiquetas en capacidades, construcción de cadenas de comportamiento y generación de un informe. En las pruebas con una muestra de WannaCry (195 funciones, el análisis tomó 126 minutos), el sistema identificó tres patrones de comportamiento con un 100% de confianza: cifrado de archivos, comunicación con el comando y control (C2, por sus siglas en inglés) y anti-análisis. El patrón anti-depuración encontrado fue confirmado por la regla YARA DebuggerCheck__API.
Fuente: Habr — хаб ИИ — original
Nuestros artículos anteriores sobre este tema ↓
Noticias frescas