研究AI安全性 🇷🇺 27.07.2026 19:04

ローカルLLMによるマルウェアリバースエンジニアリングの自動化

GhidraGhidra
研究者はMLMalwareAnalyzerプロジェクトを発表しました。これは、ローカルLLM(Qwen3)、Ghidra、Neo4jを使用してマルウェア解析を自動化するものです。システムはコードを逆コンパイルし、各関数をLLMで解析し、コールグラフを構築してファイル暗号化やC2サーバーとの通信などの行動パターンを特定します。
悪意のあるソフトウェアのリバースエンジニアリングを自動化するために、PyGhidra(Ghidra用のPythonバインディング)、Neo4jグラフデータベース、およびLM Studioを介してAPIキーで実行されるローカルLLMであるQwen3の組み合わせが提案されています。このプロセスは、いくつかの段階を経ます:PyGhidraを使用したバイナリからの事実の抽出(逆アセンブル、逆コンパイル、メタデータとコールグラフの収集)、Neo4jへのデータのロード、近傍コンテキストを使用したローカルLLMによる各関数の分析、タグのケイパビリティへの集約、動作チェーンの構築、およびレポートの生成です。WannaCryのサンプル(195個の関数、分析に126分かかった)でのテストでは、システムは100%の信頼度で「ファイル暗号化」「C2通信」「耐解析」の3つの行動パターンを特定しました。検出されたアンチデバッグパターンは、YARAルール「DebuggerCheck__API」によって確認されました。
出典: Habr — хаб ИИ — 原文
関連記事 ↓
新着ニュース