Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AIDebug — Evidence-fokussierte Malware-Analyse mit tiefer PE/.NET-Inspektion, Ghidra-Rekonstruktion, KI-Querprüfungen, YARA und ELF-Debugging | Kitploit
Tools/GitHubGitHub/anpa1200/aidebug
Statische AnalyseDynamische Analyse (Sandboxing)Reverse EngineeringDebuggerMalware-AnalyseBinäranalyseBedrohungsanalyseLernen & BildungLernpfade & KurseKI-Sicherheit
GitHubanpa1200/aidebug

AIDebug

11263vor 1 MonatNoch nicht geprüft

Evidence-fokussierte Malware-Analyse mit tiefer PE/.NET-Inspektion, Ghidra-Rekonstruktion, KI-Querprüfungen, YARA und ELF-Debugging

Repository anzeigenWebseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AIDebug

Source v3.1.0 PyPI v3.0.0 Python 3.10–3.13 CI Publish to PyPI License: MIT Release

AIDebug ist eine evidenzorientierte CLI und Terminal-Oberfläche für Malware-Reverse-Engineering. Es kombiniert deterministisches Offline-Triage, Ganzdatei-Hex-Inspektion, tiefgehende PE- Strukturanalyse, Capstone-Disassemblierung, Ghidra-Rekonstruktion, optionale LLM- Querprüfungen, lokales ELF-Debugging, kompilierte Lernübungen und Analysten-Review-Berichte.

Aktuelle Quellversion: AIDebug 3.1.0. Siehe die 3.1.0-Versionshinweise.

Die neueste unveränderliche veröffentlichte Version bleibt AIDebug v3.0.0, verfügbar als 1200km-aidebug, bis der versionsabgestimmte 3.1.0-Tag und das GitHub-Release den verifizierten Veröffentlichungsworkflow abschließen.

Highlights

  • Deterministisches PE- und ELF-Statik-Triage ohne KI-Dienst.
  • Ganzdatei-, vorkommensbewusste ASCII-, UTF-8-, UTF-16LE- und UTF-16BE-String- Intelligenz mit intelligenten Kategorien, Ranking und DLL/API-Erklärungen.
  • Schreibgeschützter, paginierter Hex-Viewer für die vollständige analysierte Datei.
  • Tiefer PE32/PE32+-Strukturexplorer mit zugeordneten RVA-, VA- und Datei-Offsets.
  • Ghidra-gestützte C-ähnliche Rekonstruktion für eine Funktion oder den vollständigen begrenzten Funktionssatz.
  • Optionale evidenzbasierte Überprüfung über Anthropic, OpenAI, Google Gemini oder einen lokalen Ollama-kompatiblen Endpunkt.
  • GDB-gestütztes lokales ELF-Debugging mit Breakpoints, Stepping, Registern, Deltas, Disassemblierungskontext und Funktions-Eingabe/Ausgabe-Kandidaten.
  • Einhundert eigenständige C-Lernfälle mit echtem Compiler-Output, Disassemblierung und Ghidra-Pseudocode in der Haupt-GUI.
  • SHA-256-indizierte lokale Analysehistorie und kompatible Befundwiederherstellung.
  • HTML-, versionierte JSON-, YARA-Kandidaten-, ATT&CK-Kandidaten- und CFG-Ausgaben für die Analystenprüfung.

Installation

Installieren Sie das stabile Paket von PyPI:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version

Installieren Sie optionale Fähigkeiten nach Bedarf:

root@kitploit:~
# Remote-/Lokale-LLM-Anbieter und validierte YARA-Generierung
python -m pip install "1200km-aidebug[ai]==3.0.0"

# Frida dynamische Instrumentierung
python -m pip install "1200km-aidebug[dynamic]==3.0.0"

# Alle optionalen Python-Integrationen
python -m pip install "1200km-aidebug[all]==3.0.0"

Für die Entwicklung:

root@kitploit:~
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"

Ghidra, GDB, Bubblewrap, ein C-Compiler und Frida-Zielkomponenten sind externe Werkzeuge, die nur von den Workflows verwendet werden, die sie benötigen.

Schnellstart

Öffnen Sie eine PE- oder ELF-Probe in der Haupt-Terminal-Oberfläche:

root@kitploit:~
aidebug --binary /pfad/zu/probe.exe --offline

Führen Sie eine deterministische Analyse ohne Vollbild-Oberfläche aus und exportieren Sie Beweise:

root@kitploit:~
aidebug --binary /pfad/zu/probe.exe \
  --offline --no-tui --report --json-export --yara \
  --out-dir reports/

Ghidra-Rekonstruktion verwenden:

root@kitploit:~
aidebug --binary /pfad/zu/probe.exe --offline --no-tui --decompile
aidebug --binary /pfad/zu/probe.exe --offline --no-tui \
  --decompile-all reports/probe-rekonstruktion.c

Analysieren Sie eine C-Übersetzungseinheit über ein temporäres, nicht ausgeführtes ELF-Artefakt:

root@kitploit:~
aidebug --source /pfad/zu/beispiel.c --offline --no-tui

Identifizieren Sie eine beliebige Datei unabhängig von ihrer Dateinamenserweiterung:

root@kitploit:~
aidebug --identify /pfad/zu/umbenannter-oder-unbekannter-datei --offline

--identify meldet strukturiertes JSON mit dem deklarierten Typ, MIME-Typ, gängigen Erweiterungen, Konfidenz, Methode, Beweis, SHA-256 und Größe. Deterministische Abdeckung umfasst gängige ausführbare und Bytecode-Formate, Archive und Datenträgerabbilder, Office/OpenDocument/EPUB-Container, Dokumente, Bilder, Audio/Video, Paketerfassungen, Datenbanken, Registrierungs-/Ereignisprotokoll-Artefakte, Skripte und Text. ZIP-basierte Formate werden durch begrenzte Mitgliedsnamen und kleine Metadaten- Lesezugriffe untersucht; Dateien werden niemals ausgeführt oder extrahiert.

Installieren Sie python-magic plus die libmagic-Datenbank des Betriebssystems für zusätzliche Signaturen, die der lokalen Plattform bekannt sind:

root@kitploit:~
python -m pip install python-magic

Wenn keine deterministische Signatur, Struktur oder Textregel übereinstimmt, kann ein konfigurierter KI-Anbieter einen Kandidaten aus begrenzten Metadaten ableiten: der Erweiterung, Größe, SHA-256, bis zu 96 Header-Bytes, 32 Tail-Bytes, Stichprobenentropie und NUL-Verhältnis. Der Dateikörper, extrahierte Strings und der Dateisystempfad werden nicht gesendet. KI-only Ergebnisse sind als ai-inference gekennzeichnet, auf 60 % Konfidenz begrenzt und erfordern Analystenvalidierung. Verwenden Sie --offline, um den Fallback vollständig zu deaktivieren; ein ungelöster Typ wird als Unknown mit Exit-Status 2 gemeldet.

String-Intelligenz-Arbeitsbereich (3.1.0)

Drücken Sie S in der Haupt-Terminal-Oberfläche oder starten Sie direkt im Arbeitsbereich:

root@kitploit:~
aidebug --binary /pfad/zu/probe.exe --offline --strings

Der Arbeitsbereich bewahrt Datei-Offsets, zugeordnete Adressen, sofern verfügbar, Kodierung, Byte- und Zeichenlängen, Duplikat-Vorkommensinformationen, Abschnittskontext, Konfidenz, Triage-Score und die deterministischen Gründe für jede Klassifizierung. Filter decken Mindestlänge, Kodierung, Kategorie und Freitextsuche ab; Spaltensortierung und Paginierung halten große Inventare nutzbar. Jede ausgewählte Kodierung scannt das vollständige größenbegrenzte Artefakt. Das beibehaltene Inventar ist auf 25.000 Datensätze und 4.096 angezeigte Zeichen pro Wert begrenzt; exakte Kandidaten-/Auslassungszahlen und vollständige Byte-Abdeckung machen beide Grenzen sichtbar. Jeder Datensatz behält höchstens 32 DLL/API-Anmerkungen und 4.096 Beschreibungs- zeichen; adversariale Überläufe werden in den Datensatzgründen gemeldet.

Die Erkennung ist mehrfach beschriftet. Ein einzelner Wert kann gleichzeitig eine DLL, ein Windows- Pfad, eine URL, eine IP-Adresse, ein Registrierungsschlüssel, ein Befehl, ein PowerShell-Fragment, eine benannte Pipe, ein Hash, ein Anmeldedaten-Kandidat, ein User-Agent oder ein anderer unterstützter Beweistyp sein. Domänenkandidaten werden IDNA-normalisiert und gegen einen gepackten Offline- IANA-Root-Zonen-Snapshot geprüft; IP-Adressen müssen ein vollständiges gültiges Token belegen, und Konfigurationszuweisungen müssen einer konservativen Vollzeilen-Grammatik entsprechen. Dies verhindert, dass kurze Binärfragmente nur deshalb hochgestuft werden, weil sie einen Punkt, Doppelpunkt oder ein Gleichheitszeichen enthalten. Verwandte Beschriftungen teilen eine Konfidenzfamilie, sodass ip_address plus ipv6 nicht als zwei unabhängige Beobachtungen behandelt wird. Bekannte DLLs und APIs erhalten kurze neutrale Fähigkeitsbeschreibungen; unbekannte Namen erhalten einen expliziten unverifizierten Fallback statt eines erratenen Zwecks. Ein extrahierter Name ist ein Beweis für das Vorhandensein, kein Beweis dafür, dass Code ihn aufgerufen hat oder dass die Probe bösartig ist.

Drucken Sie das deterministische Inventar lokal, filtern Sie die angezeigte CLI-Ansicht oder schreiben Sie das kanonische vollständige Inventar als besitzerbeschränktes JSON:

root@kitploit:~
aidebug --binary /pfad/zu/probe.exe --strings --no-tui
aidebug --binary /pfad/zu/probe.exe --strings --no-tui \
  --string-encoding ascii --min-string-length 6 --string-category url
aidebug --binary /pfad/zu/probe.exe --strings --no-tui \
  --strings-output reports/probe-strings.json

Die KI-String-Prüfung ist eine separate Opt-in-Aktion. Drücken Sie A im Arbeitsbereich und bestätigen Sie die Datenschutz-/Kostenwarnung, oder fordern Sie sie explizit im CLI-Modus an:

root@kitploit:~
aidebug --binary /pfad/zu/probe.exe --strings --no-tui \
  --analyze-strings --accept-ai-cost \
  --strings-output reports/probe-strings-ai.json

Jeder beibehaltene String erhält eine stabile Beweis-ID. Nach expliziter Bestätigung plant der KI-Pfad jeden beibehaltenen Datensatz über deterministische, begrenzte Blöcke; Anbieter- oder Validierungsfehler stoppen sicher und bleiben sichtbar. Antworten müssen jeden gelieferten ID abdecken und eine strenge lokale Schema-, Enum-, Referenz- und IOC-Grundlagenvalidierung bestehen, bevor sie akzeptiert werden. Ein finaler Reducer sieht validierte Befunde statt des rohen Inventars. Extraktionsgrenzen, fehlgeschlagene Stapel und geprüfte/gesendete Zählungen werden immer gemeldet; unvollständige Abdeckung erzwingt eine unknown-Gesamtbewertung. Strings können Passwörter, API-Tokens, Kundendaten und von Angreifern verfasste Prompt-Injection enthalten. Überprüfen Sie daher die Remote-KI- Grenze, bevor Sie diese Funktion aktivieren.

Untersuchen Sie frühere Analysen nach Datei oder SHA-256:

root@kitploit:~
aidebug --history /pfad/zu/probe.exe
aidebug --history 0123456789abcdef0123456789abcdef0123456789abcdef0123456789abcdef

PE-Struktur-Arbeitsbereich

Laden Sie eine PE-Datei und drücken Sie X (oder P) in der Haupt-GUI. AIDebug präsentiert die exakten Bytes, die es gehasht hat, und organisiert strukturelle Beweise in begrenzten, navigierbaren Ansichten.

BereichBeweis
HeaderDOS, NT, COFF, Optional Header, Merkmale, Datenverzeichnisse und Mitigations-Flags
AbschnitteVollständige IMAGE_SECTION_HEADER-Felder, zugeordnete Bereiche, Entropie und Berechtigungen
Importe und ExporteImport-Deskriptoren, INT/IAT-Einträge, Verzögerungsimporte, Ordnungszahlen, Namen, RVAs und Weiterleitungen
RessourcenTyp-/Name-/Sprachhierarchie, Metadaten, Hashes, Vorschauen und sicherer No-Overwrite-Export
Relokationen und ASLRRelokationsblöcke/-einträge und strukturelle ASLR-Kompatibilitätsbewertung
TLSTLS-Verzeichnis, Vorlagendaten, Index, Callback-Tabelle, Zuordnungen und Beendigungsbeweis
Ausnahmen und Unwindx64-Laufzeitfunktionen, UNWIND_INFO, Operationen, Handler und verkettete Datensätze
LadekonfigurationVersionierte Felder, Guard-Flags, Stack-Cookie- und Exploit-Mitigations-Beweis
CFGCheck-/Dispatch-Zeiger, Guard-Funktions-ID-Ziele, Reihenfolge, Unterdrückung und Konsistenzprüfungen
AuthenticodeZertifikatsdatensätze, PKCS#7/X.509-Beweis, PE-Image-Digest-Vergleich und Signaturprüfung
Debug und HerkunftRich-Header, Debug-Verzeichnis, CodeView RSDS/NB10, PDB-GUID, Alter und Pfad
OverlaysExakter Offset, Größe, Hash, Entropie, Vorschau und sicherer Export
.NET / CLRCOR20-Header, Metadaten-Root und -Streams, ECMA-335-Tabellen, Assemblys, Referenzen und Ressourcen

AIDebug führt beim Erstellen dieser Ansichten kein PE aus. Statische Zertifikats- verifizierung ist keine Windows-Root-Trust- oder Widerrufsvalidierung, Rich-Metadaten sind keine Zuordnung, Strong-Name-Metadaten sind kein Publisher-Vertrauen und statische Mitigations-Flags sind kein Beweis für eine effektive Laufzeitrichtlinie.

Veröffentlichte Anleitungen

Diese Artikel bieten die ausführlichen Workflows und Screenshots, die die Repository-Dokumentation ergänzen:

  • AIDebug 3.1 Full Release Review: From Binary Intake to String Intelligence — der vollständige evidenzorientierte Workflow über Dateiidentifikation, PE- und ELF-Triage, Funktionen, Kontrollfluss, Strings, Ghidra, optionale KI-Prüfung, kontrolliertes Debugging, Historie und Berichte.
  • Strings Analysis for Malware Analysis: Turning Binary Text into Defensible Hypotheses — vorkommensbewusste Extraktion, konservative Kategorisierung, IOC-Validierung, Querverweise und AIDebug-String-Intelligenz.
  • PE File Structure for Malware Analysis: A Practical Guide — PE-Layout, Laderverhalten, Header, Abschnitte, Importe, Exporte, Ressourcen, Relokationen, TLS, Mitigationen, Signaturen, Overlays und .NET-Metadaten mit AIDebug.
  • Assembly for Malware Analysis: A Practical x86/x64 Guide — Register, Flags, Aufrufkonventionen, Kontrollfluss, Windows-APIs und praktische AIDebug-Lernfälle.
  • AI-Powered Malware Debugger That Explains Every Function It Sees — der lokal erhaltene ursprüngliche AIDebug-Projektrundgang.

Lernmodus

Öffnen Sie den vollständigen Katalog oder starten Sie mit einem bestimmten Fall:

root@kitploit:~
aidebug --learn
aidebug --learn mov-load
aidebug --learn lea-arithmetic
aidebug --learn switch-dispatch

Jeder gebündelte Fall ist eine eigenständige Datei unter learning/cases/. AIDebug kompiliert den ausgewählten Fall in ein temporäres x86-64-ELF, zeigt den exakten C-Quellcode und die vom Compiler generierten Anweisungen, fragt Ghidra nach einer unabhängigen Rekonstruktion, zeichnet Build-Herkunft auf und entfernt das temporäre Artefakt. Das generierte Unterrichtsbinär wird niemals ausgeführt.

Verwenden Sie --no-tui für Textausgabe oder laden Sie eine geprüfte externe Sammlung:

root@kitploit:~
aidebug --learn movsxd --no-tui
aidebug --learn --learning-collection /pfad/zu/geprueften-faellen

KI-Anbieter

Die KI-Analyse ist optional. Der deterministische Offline-Modus bleibt ohne Anmeldedaten verfügbar.

root@kitploit:~
python -m pip install "1200km-aidebug[ai]==3.0.0"
cp .env.example .env
chmod 600 .env

Konfigurieren Sie genau einen Anbieter oder setzen Sie AIDEBUG_LLM_PROVIDER explizit, wenn mehrere Anmeldedaten vorhanden sind:

root@kitploit:~
AIDEBUG_LLM_PROVIDER=anthropic
ANTHROPIC_API_KEY=ersetzen_sie_mit_ihrem_schluessel

# Alternativen:
# OPENAI_API_KEY=ersetzen_sie_mit_ihrem_schluessel
# GEMINI_API_KEY=ersetzen_sie_mit_ihrem_schluessel
# OLLAMA_BASE_URL=http://127.0.0.1:11434/v1

Verwenden Sie AIDEBUG_ENV_FILE=/absoluter/pfad/zu/privat.env, um die Konfiguration von nicht vertrauenswürdigen Analyseverzeichnissen fernzuhalten. Remote-Massenanalyse erfordert die explizite --accept-ai-cost-Bestätigung. Überprüfen Sie die Remote-KI-Datengrenze, bevor Sie Probenevidenz an einen Anbieter senden.

Aktives ELF-Debugging

Der GDB-gestützte aktive Modus führt das ausgewählte lokale ELF aus. Verwenden Sie ihn nur in einem isolierten, autorisierten Labor:

root@kitploit:~
aidebug --binary ./probe.elf --mode debug --breakpoint main

Verfügbare Befehle umfassen break, continue, step, next, finish, registers, changes, io, disassemble und quit. Der Frida-Dynamikmodus ist separat für unterstützte lokale oder Remote-Instrumentierungsworkflows verfügbar.

Ausgaben

AusgabeVerwendungszweck
HTML-BerichtMenschliche Prüfung und Fallnotizen
Versioniertes JSONEingabe für benutzerdefinierte Integration; kein herstellernatives oder STIX-Schema
String-Intelligenz-JSONKanonisches beibehaltenes String-Inventar plus optionale validierte KI-Anmerkungen und Abdeckung
YARA-KandidatenLokal kompilierte Detektions-Engineering-Samen, die Prüfung und Tests erfordern
ATT&CK-KandidatenTechnik-Ebenen-Hypothesen, die Analystenvalidierung erfordern
CFG-VisualisierungKontrollflussprüfung auf Funktionsebene
SQLite-HistorieLokale Sitzungsevidenz und SHA-256-basierte Befundwiederherstellung

So funktioniert es

root@kitploit:~
flowchart LR
  Input[PE, ELF, oder C-Quelle] --> Parse[Begrenztes Parsing und Hashing]
  Parse --> Structure[Hex- und PE-Strukturbeweis]
  Parse --> Strings[Deterministische String-Intelligenz]
  Parse --> Disasm[Capstone-Disassemblierung]
  Disasm --> Patterns[Deterministische Muster]
  Disasm --> Ghidra[Ghidra-Rekonstruktion]
  Patterns --> Offline[Offline-Befunde]
  Patterns --> AI[Optionale LLM-Querprüfung]
  Strings --> StringAI[Opt-in blockweise String-KI-Prüfung]
  Ghidra --> AI
  Offline --> Reports[HTML, JSON, YARA, CFG]
  AI --> Reports
  StringAI --> StringJSON[Strukturiertes String-JSON]
  Reports --> History[SHA-256-indizierte Historie]

Sicherheit und Umfang

Verwenden Sie AIDebug nur für Software und Systeme, die Sie untersuchen dürfen, in einer isolierten Malware-Analyse-VM oder einem Labor.

  • Statische Analyse führt das untersuchte PE oder ELF nicht aus.
  • C-Eingaben und Lernfälle werden zu temporären Artefakten kompiliert, die von ihren Analyseworkflows nicht ausgeführt werden.
  • Der GDB-Aktivmodus startet ein lokales ELF; der Frida-Modus instrumentiert ein laufendes Ziel.
  • Ausgaben sind begrenzte Beweise und Hypothesen, keine automatische Zuordnung oder endgültige Detektionswahrheit.
  • Sitzungsdatenbanken und Exporte können sensible Beweise enthalten und werden von AIDebug nicht verschlüsselt.
  • Ghidra-Ausgabe ist rekonstruierter C-ähnlicher Code, kein wiederhergestellter Originalquellcode.

Lesen Sie das vollständige Sicherheitsmodell, die Sicherheitsrichtlinie und den Einschränkungs- und Validierungsplan, bevor Sie nicht vertrauenswürdige Proben analysieren.

Dokumentation

DokumentZweck
Analysten-WorkflowWiederholbarer Analyseprozess
SicherheitsmodellVertrauensgrenzen und sicherer Betrieb
ValidierungsplanTestbare Fähigkeitsansprüche
ProbenevidenzIllustrative Screenshots und Mock-Artefakte
VergleichUmfang und Positionierung
Release-BereitschaftReproduzierbare Release-Gates
AIDebug 3.1-VersionshinweiseÄnderungen der aktuellen Quellversion
AIDebug 3.0-VersionshinweiseÄnderungen der vorherigen veröffentlichten Version
ChangelogVersionshistorie

Entwicklung

Führen Sie die schnellen lokalen Prüfungen aus:

root@kitploit:~
python -m ruff check .
python -m pytest -q

Führen Sie das vollständige isolierte Release-Gate aus:

root@kitploit:~
./scripts/release-readiness.sh

Siehe CONTRIBUTING.md für Beitragsrichtlinien. Hängen Sie keine Live-Malware, Anmeldedaten, private Falldaten oder unredigierte Beweise an Issues oder Pull Requests an.

Projekt

  • Releases
  • PyPI
  • Issues
  • Diskussionen
  • Sicherheitsrichtlinie
  • Zitationsmetadaten
  • 1200km-Sicherheitsforschungs-Ökosystem

Lizenz

AIDebug wird unter der MIT-Lizenz veröffentlicht.

Tool herunterladen