Evidencia centrada en la ingeniería inversa de malware con inspección profunda de PE/.NET, reconstrucción con Ghidra, verificaciones cruzadas con IA, YARA y depuración de ELF.
CLI de ingeniería inversa centrada en la evidencia. Andrey Pautov desarrolla la interfaz de analista en Python, el triaje offline, la inteligencia de cadenas, la inspección de PE y los flujos de trabajo de generación de informes. Capstone, Ghidra, GDB y los proveedores de IA opcionales son integraciones, no herramientas originales creadas por este proyecto.
Relevancia del rol: Triaje de malware, herramientas de ingeniería inversa, análisis asistido por IA seguro, entrega en Python.
Ejecuta la demo local segura y revisa el alcance de validación · Validación local registrada
AIDebug es una CLI y una interfaz de terminal de ingeniería inversa de malware centrada en la evidencia. Combina triaje offline determinista, inspección hexadecimal de archivos completos, análisis profundo de la estructura PE, desensamblado con Capstone, reconstrucción con Ghidra, verificaciones cruzadas opcionales con LLM, depuración local de ELF, ejercicios de aprendizaje compilados y generación de informes para revisión del analista.
Versión actual del código fuente: AIDebug 3.1.0. Consulta las notas de la versión 3.1.0.
La última versión publicada inmutable sigue siendo AIDebug v3.0.0, disponible como
1200km-aidebug, hasta que la etiqueta 3.1.0 correspondiente a la versión y la publicación en GitHub completen el flujo de trabajo de publicación verificado.
Instala el paquete estable desde PyPI:
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version
Instala las capacidades opcionales según sea necesario:
# Remote/local LLM providers and validated YARA generation
python -m pip install "1200km-aidebug[ai]==3.0.0"
# Frida dynamic instrumentation
python -m pip install "1200km-aidebug[dynamic]==3.0.0"
# All optional Python integrations
python -m pip install "1200km-aidebug[all]==3.0.0"
Para desarrollo:
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"
Ghidra, GDB, Bubblewrap, un compilador de C y los componentes objetivo de Frida son herramientas externas que solo utilizan los flujos de trabajo que las requieren.
Abre una muestra PE o ELF en la interfaz de terminal principal:
aidebug --binary /path/to/sample.exe --offline
Ejecuta el análisis determinista sin la interfaz de pantalla completa y exporta la evidencia:
aidebug --binary /path/to/sample.exe \
--offline --no-tui --report --json-export --yara \
--out-dir reports/
Usa la reconstrucción con Ghidra:
aidebug --binary /path/to/sample.exe --offline --no-tui --decompile
aidebug --binary /path/to/sample.exe --offline --no-tui \
--decompile-all reports/sample-reconstruction.c
Analiza una unidad de traducción de C a través de un artefacto ELF temporal no ejecutado:
aidebug --source /path/to/example.c --offline --no-tui
Identifica un archivo arbitrario independientemente de su extensión de nombre de archivo:
aidebug --identify /path/to/renamed-or-unknown-file --offline
--identify informa JSON estructurado con el tipo declarado, el tipo MIME, las extensiones comunes, la confianza, el método, la evidencia, el SHA-256 y el tamaño. La cobertura determinista incluye formatos comunes de ejecutables y bytecode, archivos y imágenes de disco, contenedores Office/OpenDocument/EPUB, documentos, imágenes, audio/vídeo, capturas de paquetes, bases de datos, artefactos de registro/event-log, scripts y texto. Los formatos basados en ZIP se inspeccionan mediante nombres de miembros acotados y pequeñas lecturas de metadatos; los archivos nunca se ejecutan ni se extraen.
Instala python-magic junto con la base de datos libmagic del sistema operativo para obtener firmas adicionales conocidas por la plataforma local:
python -m pip install python-magic
Cuando ninguna firma determinista, estructura o regla de texto coincida, un proveedor de IA configurado puede inferir un candidato a partir de metadatos acotados: la extensión, el tamaño, el SHA-256, hasta 96 bytes de cabecera, 32 bytes de cola, la entropía de la muestra y la proporción de NUL. El cuerpo del archivo, las cadenas extraídas y la ruta del sistema de archivos no se envían. Los resultados solo de IA se etiquetan como ai-inference, se limitan al 60% de confianza y requieren validación del analista. Usa --offline para deshabilitar completamente el fallback; un tipo no resuelto se informa como Unknown con estado de salida 2.
Pulsa S en la interfaz de terminal principal, o inicia directamente en el espacio de trabajo:
aidebug --binary /path/to/sample.exe --offline --strings