Evidence-fokussierte Malware-Analyse mit tiefer PE/.NET-Inspektion, Ghidra-Rekonstruktion, KI-Querprüfungen, YARA und ELF-Debugging
Evidenzorientierte Reverse-Engineering-CLI. Andrey Pautov entwickelt die Python-Analystenschnittstelle, Offline-Triage, String-Intelligence, PE-Inspektion und Reporting-Workflows. Capstone, Ghidra, GDB und optionale KI-Anbieter sind Integrationen, keine ursprünglichen Tools, die von diesem Projekt erstellt wurden.
Rollenrelevanz: Malware-Triage, Reverse-Engineering-Tooling, sichere KI-gestützte Analyse, Python-Bereitstellung.
Führen Sie die sichere lokale Demo aus und prüfen Sie den Validierungsumfang · Aufgezeichnete lokale Validierung
AIDebug ist eine evidenzorientierte Malware-Reverse-Engineering-CLI und Terminal-UI. Es kombiniert deterministische Offline-Triage, Hex-Inspektion ganzer Dateien, tiefe PE- Strukturanalyse, Capstone-Disassemblierung, Ghidra-Rekonstruktion, optionale LLM- Gegenprüfungen, lokales ELF-Debugging, kompilierte Lernübungen und Analysten-Review-Reporting.
Aktuelle Quellversion: AIDebug 3.1.0. Siehe die 3.1.0 Versionshinweise.
Die neueste unveränderliche veröffentlichte Version bleibt AIDebug v3.0.0, verfügbar als
1200km-aidebug, bis das versionsgleiche 3.1.0-Tag und GitHub-Release den verifizierten Veröffentlichungs-Workflow abschließen.
Installieren Sie das stabile Paket von PyPI:
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version
Installieren Sie optionale Fähigkeiten nach Bedarf:
# Remote/local LLM providers and validated YARA generation
python -m pip install "1200km-aidebug[ai]==3.0.0"
# Frida dynamic instrumentation
python -m pip install "1200km-aidebug[dynamic]==3.0.0"
# All optional Python integrations
python -m pip install "1200km-aidebug[all]==3.0.0"
Für die Entwicklung:
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"
Ghidra, GDB, Bubblewrap, ein C-Compiler und Frida-Zielkomponenten sind externe Tools, die nur von den Workflows verwendet werden, die sie erfordern.
Öffnen Sie ein PE- oder ELF-Sample in der Haupt-Terminal-Schnittstelle:
aidebug --binary /path/to/sample.exe --offline
Führen Sie eine deterministische Analyse ohne die Vollbild-UI aus und exportieren Sie Evidenz:
aidebug --binary /path/to/sample.exe \
--offline --no-tui --report --json-export --yara \
--out-dir reports/
Verwenden Sie die Ghidra-Rekonstruktion:
aidebug --binary /path/to/sample.exe --offline --no-tui --decompile
aidebug --binary /path/to/sample.exe --offline --no-tui \
--decompile-all reports/sample-reconstruction.c
Analysieren Sie eine C-Übersetzungseinheit über ein temporäres, nicht ausgeführtes ELF-Artefakt:
aidebug --source /path/to/example.c --offline --no-tui
Identifizieren Sie eine beliebige Datei unabhängig von ihrer Dateinamenerweiterung:
aidebug --identify /path/to/renamed-or-unknown-file --offline
--identify meldet strukturiertes JSON mit dem deklarierten Typ, MIME-Typ, gängigen
Erweiterungen, Konfidenz, Methode, Evidenz, SHA-256 und Größe. Die deterministische
Abdeckung umfasst gängige ausführbare und Bytecode-Formate, Archive und Disk-
Images, Office/OpenDocument/EPUB-Container, Dokumente, Bilder, Audio/Video,
Paketmitschnitte, Datenbanken, Registry-/Event-Log-Artefakte, Skripte und Text.
ZIP-basierte Formate werden durch begrenzte Member-Namen und kleine Metadaten-
Lesevorgänge inspiziert; Dateien werden niemals ausgeführt oder extrahiert.
Installieren Sie python-magic plus die libmagic-Datenbank des Betriebssystems für
zusätzliche Signaturen, die der lokalen Plattform bekannt sind:
python -m pip install python-magic
Wenn keine deterministische Signatur, Struktur oder Textregel übereinstimmt, kann ein konfigurierter
KI-Anbieter einen Kandidaten aus begrenzten Metadaten ableiten: die Erweiterung, Größe,
SHA-256, bis zu 96 Header-Bytes, 32 Tail-Bytes, Sample-Entropie und NUL-Verhältnis.
Der Dateiinhalt, extrahierte Strings und der Dateisystempfad werden nicht gesendet. Nur-KI-
Ergebnisse werden als ai-inference gekennzeichnet, auf 60 % Konfidenz begrenzt und erfordern
Analystenvalidierung. Verwenden Sie --offline, um den Fallback vollständig zu deaktivieren; ein
unaufgelöster Typ wird als Unknown mit Exit-Status 2 gemeldet.
Drücken Sie S in der Haupt-Terminal-Schnittstelle oder starten Sie direkt im Workspace:
aidebug --binary /path/to/sample.exe --offline --strings
Der Workspace bewahrt Datei-Offsets, zugeordnete Adressen sofern verfügbar, Kodierung, Byte- und Zeichenlängen, Duplikat-Vorkommnisinformationen, Abschnittskontext, Konfidenz, Triage-Score und die deterministischen Gründe für jede Klassifizierung. Filter decken Mindestlänge, Kodierung, Kategorie und Freitextsuche ab; Spaltensortierung und Paginierung halten große Bestände nutzbar. Jede ausgewählte Kodierung durchsucht das vollständige größenbegrenzte Artefakt. Das beibehaltene Inventar ist auf 25.000 Datensätze und 4.096 angezeigte Zeichen pro Wert begrenzt; exakte Kandidaten-/Auslassungszahlen und vollständige Byte-Abdeckung machen beide Grenzen sichtbar. Jeder Datensatz behält höchstens 32 DLL/API-Annotationen und 4.096 Beschreibungs- zeichen; adversariale Überläufe werden in den Datensatzgründen gemeldet.