शोधAI सुरक्षा 🇷🇺 27.07.2026 19:04

स्थानीय LLM से मैलवेयर रिवर्स इंजीनियरिंग का स्वचालन

GhidraGhidra
एक शोधकर्ता ने MLMalwareAnalyzer प्रोजेक्ट प्रस्तुत किया, जो स्थानीय LLM (Qwen3), Ghidra और Neo4j का उपयोग करके मैलवेयर विश्लेषण को स्वचालित करता है। यह सिस्टम कोड को डीकंपाइल करता है, LLM के साथ प्रत्येक फ़ंक्शन का विश्लेषण करता है, और फ़ाइल एन्क्रिप्शन और C2 सर्वर के साथ संचार जैसे व्यवहारिक पैटर्न की पहचान करने के लिए कॉल ग्राफ़ बनाता है।
दुर्भावनापूर्ण सॉफ्टवेयर के रिवर्स इंजीनियरिंग को स्वचालित करने के लिए, PyGhidra (Ghidra के लिए Python बाइंडिंग), Neo4j ग्राफ डेटाबेस, और LM Studio के माध्यम से चलने वाले स्थानीय LLM Qwen3 का संयोजन प्रस्तावित किया गया है, जिसमें API कुंजी का उपयोग होता है। इस प्रक्रिया में कई चरण शामिल हैं: PyGhidra का उपयोग करके बाइनरी से तथ्य निकालना (डिसअसेम्बली, डीकंपाइलेशन, मेटाडेटा और कॉल ग्राफ का संग्रह), डेटा को Neo4j में लोड करना, पड़ोसी संदर्भ का उपयोग करके स्थानीय LLM के साथ प्रत्येक फ़ंक्शन का विश्लेषण, टैग को क्षमताओं में एकत्र करना, व्यवहार श्रृंखला बनाना, और रिपोर्ट तैयार करना। WannaCry नमूने (195 फ़ंक्शन, विश्लेषण में 126 मिनट लगे) पर परीक्षण में, सिस्टम ने 100% विश्वास के साथ तीन व्यवहार पैटर्न की पहचान की: फ़ाइल एन्क्रिप्शन, C2 संचार, और एंटी-विश्लेषण। पाया गया एंटी-डीबग पैटर्न YARA नियम DebuggerCheck__API द्वारा पुष्टि की गई।
स्रोत: Habr — хаб ИИ — मूल
इस विषय पर हमारी पिछली पोस्ट ↓
ताज़ा समाचार