Haittaohjelmien käänteissuunnittelun automatisointi paikallisella LLM:llä
Ghidra
Tutkija esitteli MLMalwareAnalyzer-projektin, joka automatisoi haittaohjelma-analyysin käyttäen paikallista suurta kielimallia (LLM) (Qwen3), Ghidraa ja Neo4j:tä. Järjestelmä purkaa konekielen lähdekoodiksi, analysoi jokaisen funktion LLM:llä ja rakentaa kutsuverkostoja tunnistaakseen käyttäytymismalleja, kuten tiedostojen salausta ja yhteydenpitoa C2-palvelimeen.
Haittaohjelmien käänteissuunnittelun automatisoimiseksi on ehdotettu yhdistelmää, jossa käytetään PyGhidraa (Ghidran Python-sidokset), Neo4j-grafitietokantaa sekä paikallista Qwen3-kielimallia, joka toimii LM Studion kautta API-avaimella. Prosessi sisältää useita vaiheita: faktojen poiminta binääristä PyGhidran avulla (disassemblointi, dekompilointi, metadatan ja kutsugraafin kerääminen), tietojen lataaminen Neo4j:hin, jokaisen funktion analysointi paikallisella kielimallilla naapurikontekstia käyttäen, tunnisteiden yhdistäminen toiminnallisuuksiksi, käyttäytymisketjujen rakentaminen ja raportin tuottaminen. Testauksessa WannaCry-näytteellä (195 funktiota, analyysi kesti 126 minuuttia) järjestelmä tunnisti kolme käyttäytymismallia 100 prosentin varmuudella: Tiedostojen salaus, C2-viestintä ja Analyysin esto. Löydetty anti-debug-kuvio vahvistettiin YARA-säännöllä DebuggerCheck__API.
Lähde: Habr — хаб ИИ —
Alkuperäinen
