研究AI安全 🇷🇺 27.07.2026 19:04

利用本地大语言模型自动化恶意软件逆向工程

GhidraGhidra
一位研究人员展示了MLMalwareAnalyzer项目,该项目使用本地大语言模型(Qwen3)、Ghidra和Neo4j自动化恶意软件分析。系统对代码进行反编译,利用大语言模型分析每个函数,并构建调用图以识别行为模式,例如文件加密和与命令与控制(C2)服务器的通信。
为了自动化恶意软件逆向工程,有人提出将PyGhidra(Ghidra的Python绑定)、Neo4j图数据库以及通过LM Studio运行并使用API密钥的本地大语言模型Qwen3相结合。该过程包括多个阶段:使用PyGhidra从二进制文件中提取事实(反汇编、反编译、收集元数据和调用图),将数据加载到Neo4j中,利用邻居上下文通过本地大语言模型分析每个函数,将标签聚合成功能,构建行为链,并生成报告。在对一个WannaCry样本(195个函数,分析耗时126分钟)的测试中,该系统以100%的置信度识别出三种行为模式:文件加密、C2通信和反分析。发现的反调试模式已由YARA规则DebuggerCheck__API确认。
来源: Habr — хаб ИИ — 原文
我们之前关于此话题的帖子 ↓
最新新闻