извлечение фактов из бинарного файла с помощью PyGhidra (дизассемблирование, декомпиляция, сбор метаданных и построение графа вызовов), загрузка данных в Neo4j, анализ каждой функции локальной LLM с учётом контекста соседних функций, агрегирование тегов в возможности (capabilities), построение цепочек поведения и формирование отчёта. В ходе тестирования на образце WannaCry (195 функций, анализ занял 126 минут) система с уверенностью 100% выявила три поведенческих паттерна: шифрование файлов (File Encryption), взаимодействие с командным центром (C2 Communication) и противодействие анализу (Anti-Analysis). Обнаруженный паттерн анти-дебага был подтверждён правилом YARA (Yet Another Recursive Acronym) под названием DebuggerCheck__API.