Kötü Amaçlı Yazılım Tersine Mühendisliğini Yerel Büyük Dil Modeli ile Otomatikleştirme
Ghidra
Bir araştırmacı, yerel bir büyük dil modeli (Qwen3), Ghidra ve Neo4j kullanarak kötü amaçlı yazılım analizini otomatikleştiren MLMalwareAnalyzer projesini sundu. Sistem, kodu derlenmiş halinden çözüyor, her fonksiyonu büyük dil modeli ile analiz ediyor ve dosya şifreleme ile bir komuta kontrol (C2) sunucusuyla iletişim gibi davranışsal kalıpları belirlemek için çağrı grafikleri oluşturuyor.
Kötü amaçlı yazılımların tersine mühendislik sürecini otomatikleştirmek için PyGhidra (Ghidra için Python bağlamaları), Neo4j grafik veritabanı ve LM Studio üzerinden API anahtarı ile çalışan yerel LLM Qwen3'ün bir kombinasyonu önerilmiştir. Süreç birkaç aşamadan oluşur: PyGhidra kullanarak ikili dosyadan bilgi çıkarma (disassembly, decompilation, meta veri ve çağrı grafiğinin toplanması), verileri Neo4j'e yükleme, komşu bağlamını kullanarak yerel LLM ile her işlevi analiz etme, etiketleri yeteneklere göre birleştirme, davranış zincirleri oluşturma ve rapor üretme. WannaCry örneği üzerinde yapılan testte (195 işlev, analiz 126 dakika sürdü), sistem %100 güvenle üç davranışsal model tanımladı: Dosya Şifreleme, C2 İletişimi ve Anti-Analiz. Bulunan anti-debug modeli, DebuggerCheck__API YARA kuralıyla doğrulandı.
Kaynak: Habr — хаб ИИ —
orijinal
