Automatisation du Reverse Engineering de Malwares avec un LLM Local
Ghidra
Un chercheur a présenté le projet MLMalwareAnalyzer, qui automatise l'analyse de malwares en utilisant un LLM local (Qwen3), Ghidra et Neo4j. Le système décompile le code, analyse chaque fonction avec le LLM et construit des graphes d'appels pour identifier des schémas comportementaux tels que le chiffrement de fichiers et la communication avec un serveur de commande et contrôle (C2).
Pour automatiser la rétro-ingénierie des logiciels malveillants, une combinaison de PyGhidra (liaisons Python pour Ghidra), de la base de données graphique Neo4j et du LLM local Qwen3 exécuté via LM Studio avec une clé API a été proposée. Le processus comporte plusieurs étapes : extraction de faits à partir du binaire à l'aide de PyGhidra (désassemblage, décompilation, collecte de métadonnées et du graphe d'appels), chargement des données dans Neo4j, analyse de chaque fonction avec le LLM local en utilisant le contexte des voisins, agrégation des balises en capacités, construction de chaînes de comportement et génération d'un rapport. Lors des tests sur un échantillon de WannaCry (195 fonctions, analyse en 126 minutes), le système a identifié trois schémas comportementaux avec une confiance de 100 % : chiffrement de fichiers, communication avec le serveur de commande et contrôle (C2) et anti-analyse. Le schéma anti-débogage trouvé a été confirmé par la règle YARA DebuggerCheck__API.
Source: Habr — хаб ИИ —
original
