OGhidra verbindet Large Language Models (LLMs) über Ollama mit der Reverse-Engineering-Plattform Ghidra und ermöglicht so KI-gesteuerte Binäranalyse durch natürliche Sprache. Interagiere mit Ghidra mithilfe von konversationellen Abfragen und automatisiere komplexe Reverse-Engineering-Workflows.
Für die Version mit einem Claude-inspirierten Orchestrator siehe https://github.com/llnl/OGhidra/tree/orchestrator
OGhidra verbindet Large Language Models mit Ghidras Reverse-Engineering-Plattform und ermöglicht KI-gesteuerte Binäranalyse über natürliche Sprache. Analysieren Sie Binärdateien dialogorientiert, automatisieren Sie komplexe Arbeitsabläufe und bewahren Sie vollständige Privatsphäre mit lokalen KI-Modellen.
YouTube Setup-Anleitung
OGhidra erweitert Ghidra um KI-Fähigkeiten, die Ihnen Folgendes ermöglichen:
graph TD
A[User Query] --> B[Planning Phase]
B --> C{Execution Phase}
C -- Tool Calls --> D[Ghidra/LLM]
D --> C
C --> E[Review Phase]
E -- Agentic Loop --> B
E --> F[Final Response]
style E fill:#f9f,stroke:#333,stroke-width:2px
style B fill:#bbf,stroke:#333,stroke-width:2pxAgentische Schleife: OGhidra verwendet ein adaptives Planungssystem. Nach jedem Ausführungszyklus werden die Ergebnisse überprüft und die KI kann entscheiden, weitere Informationen zu sammeln oder ihre Analyse zu verfeinern, bevor sie die endgültige Antwort gibt.
python --versionjava -version# Clone repository
git clone https://github.com/LLNL/OGhidra.git
cd OGhidra
# Install dependencies (choose one)
uv sync # Using UV (recommended)
pip install -r requirements.txt # Using pip
# Configure environment
cp .env.example .env
# Edit .env with your settings
Die folgenden Schritte zum Erstellen des OGhidraMCP-Plugins zielen auf Ghidra 12.0.3 (empfohlen) ab. Es gibt auch ein YouTube-Video-Tutorial: https://www.youtube.com/watch?v=hBD92FUgR0Y
Als Entwickler müssen Sie die GhidraMCP-Erweiterung erstellen, bevor Sie sie in Ghidra installieren können:
Voraussetzungen:
Option 1: Verwendung der automatisierten Build-Skripte:
Windows:
# Set the path to your Ghidra installation (will attempt to find last run copy of Ghidra if not set)
set GHIDRA_INSTALL_DIR=C:\path\to\ghidra_12.0.3_PUBLIC
# Run the build script
build_ghidra_plugin.bat
Unix/Linux/Mac:
# Set the path to your Ghidra installation (will attempt to find the last run copy of Ghidra if not set)
export GHIDRA_INSTALL_DIR=/path/to/ghidra_12.0.3_PUBLIC
# Run the build script (make it executable first if needed)
chmod +x build_ghidra_plugin.sh
./build_ghidra_plugin.sh
Option 2: Manueller Build-Prozess:
Erstellen/Aktualisieren Sie OGhidraMCP/gradle.properties mit Ihrem Ghidra-Installationspfad:
GHIDRA_INSTALL_DIR=/absolute/path/to/ghidra_12.0.3_PUBLIC
On Unix/Linux/macOS:
cd OGhidraMCP
$GHIDRA_INSTALL_DIR/support/gradle/gradlew buildExtension --info
On Windows:
cd OGhidraMCP
"%GHIDRA_INSTALL_DIR%\support\gradle\gradlew.bat" buildExtension --info
Die erstellte Erweiterung finden:
OGhidraMCP/dist/ erstelltghidra_12.0.3_PUBLIC_YYYYMMDD_OGhidraMCP.zipSobald Sie die Erweiterung erfolgreich erstellt haben:
In Ghidra installieren:
OGhidraMCP/dist/-Verzeichnisghidra_12.0.3_PUBLIC_YYYYMMDD_OGhidraMCP.zip)Das Plugin aktivieren:
OGhidraMCPhttp://localhost:8080/methods gestartetSIE MÜSSEN DEN CODE-BROWSER GEÖFFNET HABEN
# For Ollama (local models)
ollama pull gemma3:27b # Good balance (20GB RAM)
ollama pull nomic-embed-text # Embedding model for RAG
# Alternative models
ollama pull gpt-oss:120b # High quality (80GB RAM)
ollama pull devstral-2:123b # High quality (80GB RAM)
ollama pull devstral-2:123b-cloud # Cloud Model
# GUI Mode (recommended)
uv run main.py --ui
# Interactive CLI
uv run main.py --interactive
# In interactive CLI, test connection
health
Wenn Sie den GUI-Modus gestartet haben, verwenden Sie:
curl http://localhost:8080/methods
Bearbeiten Sie .env, um Ihren KI-Anbieter zu konfigurieren:
LLM_PROVIDER=ollama
OLLAMA_BASE_URL=http://localhost:11434/
OLLAMA_MODEL=gemma3:27b
OLLAMA_EMBEDDING_MODEL=nomic-embed-text
LLM_PROVIDER=external
EXTERNAL_PROVIDER=google
EXTERNAL_API_KEY=your-api-key-here
EXTERNAL_MODEL=gemini-3.1-flash-lite-preview
EXTERNAL_EMBEDDING_MODEL=gemini-embedding-001
LLM_PROVIDER=custom_api
CUSTOM_API_URL=https://api.example.com/v1/chat/completions
CUSTOM_API_KEY=your-api-key-here
CUSTOM_API_MODEL=your-model-name
CUSTOM_API_EMBEDDING_MODEL=your-embedding-model
Passen Sie die Einstellungen an das Kontextfenster Ihres Modells an:
# Context budget in tokens (adjust to your model's limit)
CONTEXT_BUDGET=100000 # 100K tokens for mid-size models
# 200K+ for frontier models
# Execution settings
MAX_EXECUTION_STEPS=5 # Steps per planning cycle
MAX_AGENTIC_CYCLES=3 # How many plan-execute-review loops
AGENTIC_LOOP_ENABLED=true # Enable adaptive replanning
Ein-Klick-Zugriff auf häufige Reverse-Engineering-Aufgaben:
| Werkzeug | Beschreibung |
|---|---|
| Aktuelle Funktion analysieren | Tiefgehende Analyse des Verhaltens der ausgewählten Funktion |
| Aktuelle Funktion umbenennen | KI schlägt aussagekräftige Namen basierend auf der Analyse vor |
| Alle Funktionen umbenennen | Massenumbenennung mit Optionen „Intelligent/Vollständig/Nur umbenennen“ |
| Importe analysieren | Identifizieren von Bibliotheken und externen Abhängigkeiten |
| Strings analysieren | Finden von URLs, Anmeldeinformationen, Konfigurationsdaten |
| Bericht generieren | Umfassende Sicherheitsbewertung |
Legen Sie spezialisierte Analyseziele fest:
# In GUI: Use "Task Mode" dropdown
# In CLI: set task_mode <mode>
task_mode malware # Malware analysis with pattern detection
task_mode vuln # Vulnerability research focus
task_mode general # General reverse engineering
Automatische Erkennung von über 12 Malware-Mustern:
Muster lösen automatische Warnungen im KI-Kontext mit MITRE ATT&CK-Zuordnungen aus.
Erstellen Sie reichhaltiges, abfragbares Wissen aus der Binäranalyse:
# Enumerate all functions with AI summaries
# Choose from:
- Rename Only: Only process generic function names
- Smart Enumeration: Focus on security-relevant functions
- Full Enumeration: Analyze every function in the binary
Funktionen:
Analysesitzungen speichern und wiederherstellen:
# Save progress
File → Save Session
# Load previous work
File → Load Session
# Auto-save after bulk operations
# Sessions include:
- Analyzed functions with summaries
- RAG vectors for semantic search
- Performance statistics
- UI state
OGhidra unterstützt zwei Backend-Typen:
Verwenden Sie die folgende Befehlszeilenoption, um ein Backend auszuwählen:
--ghidra-backend={http,pyghidra}
| Backend-Option | Beschreibung |
|---|---|
http | Verwendet das GhidraMCP-Backend |
pyghidra | Verwendet das PyGhidra-Backend |
Geben Sie beim Starten von OGhidra eine Ghidra-Projektdatei (.gpr) an:
--pyghidra-project=/path/to/project.gpr
PyGhidra benötigt ein gültiges Ghidra-Projekt, um OGhidra zu starten.
Geben Sie an, welche Binärdatei im Ghidra-Projekt analysiert werden soll:
--pyghidra-program=<program_name>
Beispielaufruf zum Auswählen eines Programms in einem Ghidra-Projekt:
uv run main.py --ui --ghidra-backend=pyghidra --pyghidra-project=/path/to/project.gpr --pyghidra-program=<program_name>
Anforderungen:
Sie können auch direkt einen Binärpfad angeben:
--pyghidra-binary=/path/to/binary
Wenn diese Option verwendet wird, führt PyGhidra automatisch Folgendes aus:
.gpr)Beispielaufruf zum direkten Starten einer Binärdatei:
uv run main.py --ui --ghidra-backend=pyghidra --pyghidra-binary=/path/to/binary
uv run main.py --ui# In GUI: Click "Generate Report" button
# Report includes:
- Executive Summary
- Function Inventory (renamed functions with behavior)
- Security Analysis (high-risk functions, patterns)
- Import Analysis
- String Analysis
- Recommendations
OGhidra verwendet Vektoreinbettungen für die semantische Suche über analysierte Funktionen:
# Enable in .env
RESULT_CACHE_ENABLED=true
TIERED_CONTEXT_ENABLED=true
Vorteile:
Mehrstufige Kontextkomprimierung bewahrt relevante Informationen:
CURRENT_LOOP_MAX_CHARS=2000 # Recent: full detail
PREV_LOOP_MAX_CHARS=400 # Previous: summaries
OLDER_LOOP_MAX_CHARS=100 # Older: references only
Alle KI-Interaktionen zum Debuggen verfolgen:
LLM_LOGGING_ENABLED=true
LLM_LOG_FILE=logs/llm_interactions.log
LLM_LOG_FORMAT=json
# Verify plugin is loaded
# Open up codebrowser!
# Check server is running
curl http://localhost:8080/methods
# Verify Ollama is running
ollama list
# Check connectivity
curl http://localhost:11434/api/tags
# Restart Ollama service
ollama serve
# Reduce context budget
CONTEXT_BUDGET=50000
# Enable compaction
COMPACTION_ENABLED=true
COMPACTION_THRESHOLD=0.75
gemma3:9bmax_workers=2 in MassenvorgängenRESULT_CACHE_ENABLED=falseCUSTOM_API_REQUEST_DELAY=2.0┌─────────────────────────────────────────────────────────────┐
│ OGhidra UI │
│ (GUI / Interactive CLI) │
└────────────────────────┬────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ Bridge (src/bridge.py) │
│ ┌────────────────────────────────────────────────────────┐ │
│ │ • Agentic Loop: Plan → Execute → Review → Replan │ │
│ │ • Tool Router: Ghidra client, LLM client, CAG manager │ │
│ │ • Context Manager: Budget allocation, compression │ │
│ └────────────────────────────────────────────────────────┘ │
└───────────┬────────────────────────┬────────────────────────┘
│ │
▼ ▼
┌───────────────────────┐ ┌─────────────────────────┐
│ Ghidra Client │ │ LLM Clients │
│ • GhidraMCP Plugin │ │ • Ollama (local) │
│ • Binary operations │ │ • External APIs │
│ • Decompilation │ │ • Custom endpoints │
└───────────────────────┘ └─────────────────────────┘
│ │
└────────────┬───────────┘
▼
┌─────────────────────────────────────────────────────────────┐
│ CAG Manager (Knowledge System) │
│ ┌────────────────────────────────────────────────────────┐ │
│ │ • Vector Store: Semantic search over functions │ │
│ │ • Pattern Detector: 12+ malware techniques │ │
│ │ • Metadata Extractor: Structured function analysis │ │
│ │ • Session Store: Persistent analysis state │ │
│ └────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────┘
Wir freuen uns über Beiträge! Interessengebiete:
Siehe CODE_OF_CONDUCT.md für die Richtlinien der Gemeinschaft.
Wenn Sie OGhidra in Ihrer Forschung verwenden, zitieren Sie bitte:
@software{oghidra2025,
title = {OGhidra: AI-Powered Reverse Engineering with Ghidra},
author = {Enoch Wang},
year = {2025},
url = {https://github.com/LLNL/OGhidra}
}
OGhidra baut auf hervorragenden Open-Source-Projekten auf:
OGhidra wird unter den Bedingungen der BSD-3-Clause-Lizenz mit einer Alternativlizenz für kommerzielle Nutzung vertrieben.
LLNL-CODE-2013290