Automatizando a Engenharia Reversa de Malware com LLM Local
Ghidra
Um pesquisador apresentou o projeto MLMalwareAnalyzer, que automatiza a análise de malware usando um LLM local (Qwen3), Ghidra e Neo4j. O sistema descompila o código, analisa cada função com o LLM e constrói grafos de chamada para identificar padrões comportamentais, como criptografia de arquivos e comunicação com um servidor C2.
Para automatizar a engenharia reversa de software malicioso, foi proposta uma combinação de PyGhidra (bindings Python para Ghidra), o banco de dados de grafos Neo4j e o LLM local Qwen3 executado via LM Studio com uma chave de API. O processo envolve várias etapas: extração de fatos do binário usando PyGhidra (desmontagem, decompilação, coleta de metadados e grafo de chamadas), carregamento dos dados no Neo4j, análise de cada função com o LLM local usando o contexto dos vizinhos, agregação de tags em capacidades, construção de cadeias de comportamento e geração de um relatório. Em testes com uma amostra do WannaCry (195 funções, análise levou 126 minutos), o sistema identificou três padrões de comportamento com 100% de confiança: Criptografia de Arquivos, Comunicação C2 e Anti-Análise. O padrão anti-debug encontrado foi confirmado pela regra YARA DebuggerCheck__API.
Fonte: Habr — хаб ИИ —
original
