OnderzoekAI-veiligheid 🇷🇺 27.07.2026 19:04

Automatiseren van malware reverse engineering met lokale LLM

GhidraGhidra
Een onderzoeker presenteerde het MLMalwareAnalyzer-project, dat malware-analyse automatiseert met behulp van een lokale LLM (Qwen3), Ghidra en Neo4j. Het systeem decompileert code, analyseert elke functie met de LLM en bouwt call-graphs om gedragspatronen zoals bestandsversleuteling en communicatie met een C2-server te identificeren.
Om het reverse engineeren van kwaadaardige software te automatiseren, is een combinatie voorgesteld van PyGhidra (Python-bindings voor Ghidra), de Neo4j-grafdatabase en de lokale LLM Qwen3 die via LM Studio draait met een API-sleutel. Het proces omvat verschillende fasen: het extraheren van feiten uit het binaire bestand met behulp van PyGhidra (disassembleren, decompileren, verzamelen van metadata en callgraph), het laden van gegevens in Neo4j, het analyseren van elke functie met de lokale LLM met behulp van buurcontext, het aggregeren van tags tot capabilities, het bouwen van gedragsketens en het genereren van een rapport. Bij het testen op een WannaCry-sample (195 functies, analyse duurde 126 minuten) identificeerde het systeem drie gedragspatronen met 100% vertrouwen: bestandscodering, C2-communicatie en anti-analyse. Het gevonden anti-debugpatroon werd bevestigd door de YARA-regel DebuggerCheck__API.
Bron: Habr — хаб ИИ — origineel
Eerdere berichten over dit onderwerp ↓
Vers nieuws