Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AIDebug — Evidencia centrada en la ingeniería inversa de malware con inspección profunda de PE/.NET, reconstrucción con Ghidra, verificaciones cruzadas con IA, YARA y depuración de ELF. | Kitploit
Herramientas/GitHubGitHub/anpa1200/aidebug
Análisis EstáticoAnálisis Dinámico (Sandboxing)Ingeniería InversaDepuradoresAnálisis de MalwareAnálisis de BinariosInteligencia de AmenazasAprendizaje y EducaciónRutas de Aprendizaje y CursosSeguridad de IA
GitHubanpa1200/aidebug
11263hace 1 mesAún no revisado

AIDebug

Evidencia centrada en la ingeniería inversa de malware con inspección profunda de PE/.NET, reconstrucción con Ghidra, verificaciones cruzadas con IA, YARA y depuración de ELF.

Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AIDebug

Source v3.1.0 PyPI v3.0.0 Python 3.10–3.13 CI Publish to PyPI License: MIT Release

AIDebug es una CLI e interfaz de terminal centrada en la evidencia para la ingeniería inversa de malware. Combina triaje offline determinista, inspección hexadecimal de archivos completos, análisis profundo de la estructura PE, desensamblado con Capstone, reconstrucción con Ghidra, verificaciones cruzadas opcionales con LLM, depuración local de ELF, ejercicios de aprendizaje compilados e informes para revisión de analistas.

Versión de fuente actual: AIDebug 3.1.0. Consulte las notas de la versión 3.1.0.

La última versión publicada e inmutable sigue siendo AIDebug v3.0.0, disponible como 1200km-aidebug, hasta que la etiqueta 3.1.0 coincidente con la versión y la publicación en GitHub completen el flujo de publicación verificado.

Características destacadas

  • Triaje estático determinista de PE y ELF sin necesidad de un servicio de IA.
  • Inteligencia de cadenas ASCII, UTF-8, UTF-16LE y UTF-16BE de archivo completo y consciente de ocurrencias, con categorías inteligentes, clasificación y explicaciones de DLL/API.
  • Visor hexadecimal paginado y de solo lectura para el archivo analizado completo.
  • Explorador profundo de estructura PE32/PE32+ con RVA, VA y desplazamientos de archivo mapeados.
  • Reconstrucción tipo C respaldada por Ghidra para una función o el conjunto completo de funciones acotado.
  • Revisión opcional fundamentada en evidencia mediante Anthropic, OpenAI, Google Gemini o un endpoint local compatible con Ollama.
  • Depuración local de ELF respaldada por GDB con puntos de interrupción, ejecución paso a paso, registros, deltas, contexto de desensamblado y candidatos de entrada/salida de funciones.
  • Cien casos de aprendizaje independientes en C con salida real del compilador, desensamblado y pseudocódigo de Ghidra en la GUI principal.
  • Historial de análisis local indexado por SHA-256 y restauración compatible de hallazgos.
  • Salidas HTML, JSON versionado, candidatos YARA, candidatos ATT&CK y CFG para revisión de analistas.

Instalación

Instale el paquete estable desde PyPI:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version

Instale capacidades opcionales según sea necesario:

root@kitploit:~
# Proveedores LLM remotos/locales y generación YARA validada
python -m pip install "1200km-aidebug[ai]==3.0.0"

# Instrumentación dinámica con Frida
python -m pip install "1200km-aidebug[dynamic]==3.0.0"

# Todas las integraciones Python opcionales
python -m pip install "1200km-aidebug[all]==3.0.0"

Para desarrollo:

root@kitploit:~
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"

Ghidra, GDB, Bubblewrap, un compilador de C y los componentes objetivo de Frida son herramientas externas utilizadas únicamente por los flujos de trabajo que las requieren.

Inicio rápido

Abra una muestra PE o ELF en la interfaz principal de terminal:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline

Ejecute análisis determinista sin la interfaz de pantalla completa y exporte evidencia:

root@kitploit:~
aidebug --binary /path/to/sample.exe \
  --offline --no-tui --report --json-export --yara \
  --out-dir reports/

Use la reconstrucción con Ghidra:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline --no-tui --decompile
aidebug --binary /path/to/sample.exe --offline --no-tui \
  --decompile-all reports/sample-reconstruction.c

Analice una unidad de traducción C mediante un artefacto ELF temporal y no ejecutado:

root@kitploit:~
aidebug --source /path/to/example.c --offline --no-tui

Identifique un archivo arbitrario independientemente de su extensión de nombre:

root@kitploit:~
aidebug --identify /path/to/renamed-or-unknown-file --offline

--identify informa JSON estructurado con el tipo declarado, tipo MIME, extensiones comunes, confianza, método, evidencia, SHA-256 y tamaño. La cobertura determinista incluye formatos ejecutables y de bytecode comunes, archivos e imágenes de disco, contenedores Office/OpenDocument/EPUB, documentos, imágenes, audio/video, capturas de paquetes, bases de datos, artefactos de registro/registro de eventos, scripts y texto. Los formatos basados en ZIP se inspeccionan mediante nombres de miembros acotados y lecturas pequeñas de metadatos; los archivos nunca se ejecutan ni se extraen.

Instale python-magic junto con la base de datos libmagic del sistema operativo para firmas adicionales conocidas por la plataforma local:

root@kitploit:~
python -m pip install python-magic

Cuando ninguna firma determinista, estructura o regla de texto coincide, un proveedor de IA configurado puede inferir un candidato a partir de metadatos acotados: la extensión, tamaño, SHA-256, hasta 96 bytes de cabecera, 32 bytes finales, entropía de muestra y relación NUL. El cuerpo del archivo, las cadenas extraídas y la ruta del sistema de archivos no se envían. Los resultados solo de IA se etiquetan ai-inference, se limitan al 60% de confianza y requieren validación del analista. Use --offline para deshabilitar el respaldo por completo; un tipo no resuelto se informa como Unknown con estado de salida 2.

Espacio de trabajo de inteligencia de cadenas (3.1.0)

Presione S en la interfaz principal de terminal, o inicie directamente en el espacio de trabajo:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline --strings

El espacio de trabajo conserva desplazamientos de archivo, direcciones mapeadas cuando están disponibles, codificación, longitudes de bytes y caracteres, información de ocurrencias duplicadas, contexto de sección, confianza, puntuación de triaje y las razones deterministas de cada clasificación. Los filtros cubren longitud mínima, codificación, categoría y búsqueda de texto libre; la ordenación de columnas y la paginación mantienen inventarios grandes utilizables. Cada codificación seleccionada escanea el artefacto completo acotado por tamaño. El inventario retenido está limitado a 25,000 registros y 4,096 caracteres mostrados por valor; los recuentos exactos de candidatos/omisiones y la cobertura completa de bytes hacen visible cualquier límite. Cada registro conserva como máximo 32 anotaciones DLL/API y 4,096 caracteres de descripción; los desbordamientos adversarios se informan en las razones del registro.

La detección es de múltiples etiquetas. Un solo valor puede ser simultáneamente una DLL, ruta de Windows, URL, dirección IP, clave de registro, comando, fragmento de PowerShell, canal con nombre, hash, candidato de credencial, agente de usuario u otro tipo de evidencia compatible. Los candidatos de dominio se normalizan con IDNA y se verifican contra una instantánea offline empaquetada de la zona raíz de IANA; las direcciones IP deben ocupar un token válido completo, y las asignaciones de configuración deben coincidir con una gramática conservadora de línea completa. Esto evita que fragmentos binarios cortos se promuevan simplemente porque contienen un punto, dos puntos o signo igual. Las etiquetas relacionadas comparten una familia de confianza, por lo que ip_address más ipv6 no se trata como dos observaciones independientes. Las DLL y API conocidas reciben descripciones de capacidad cortas y neutrales; los nombres desconocidos reciben un respaldo explícito no verificado en lugar de un propósito adivinado. Un nombre extraído es evidencia de presencia, no prueba de que el código lo invocó o que la muestra sea maliciosa.

Imprima el inventario determinista localmente, filtre la vista CLI mostrada o escriba el inventario completo canónico como JSON solo para el propietario:

root@kitploit:~
aidebug --binary /path/to/sample.exe --strings --no-tui
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --string-encoding ascii --min-string-length 6 --string-category url
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --strings-output reports/sample-strings.json

La revisión de cadenas con IA es una acción opcional separada. Presione A dentro del espacio de trabajo y confirme la advertencia de privacidad/costo, o solicítela explícitamente en modo CLI:

root@kitploit:~
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --analyze-strings --accept-ai-cost \
  --strings-output reports/sample-strings-ai.json

Cada cadena retenida recibe un ID de evidencia estable. Después de la confirmación explícita, la ruta de IA planifica cada registro retenido en fragmentos deterministas y acotados; los fallos del proveedor o de validación se detienen de forma segura y permanecen visibles. Las respuestas deben dar cuenta de cada ID proporcionado y pasar una validación estricta local de esquema, enumeración, referencia y fundamento de IOC antes de ser aceptadas. Un reductor final ve hallazgos validados en lugar del inventario sin procesar. Los límites de extracción, los lotes fallidos y los recuentos revisados/enviados siempre se informan; la cobertura incompleta fuerza una evaluación general unknown. Las cadenas pueden contener contraseñas, tokens de API, datos de clientes e inyección de prompts creada por atacantes, por lo que debe revisar el límite de IA remota antes de habilitar esta función.

Inspeccione análisis anteriores por archivo o SHA-256:

root@kitploit:~
aidebug --history /path/to/sample.exe
aidebug --history 0123456789abcdef0123456789abcdef0123456789abcdef0123456789abcdef

Espacio de trabajo de estructura PE

Cargue un archivo PE y presione X (o P) en la GUI principal. AIDebug presenta los bytes exactos que ha generado el hash y organiza la evidencia estructural en vistas acotadas y navegables.

ÁreaEvidencia
CabecerasDOS, NT, COFF, Cabecera opcional, características, directorios de datos y banderas de mitigación
SeccionesCampos completos de IMAGE_SECTION_HEADER, rangos mapeados, entropía y permisos
Importaciones y exportacionesDescriptores de importación, entradas INT/IAT, importaciones retrasadas, ordinales, nombres, RVA y reenviadores
RecursosJerarquía de tipo/nombre/idioma, metadatos, hashes, vistas previas y exportación segura sin sobrescritura
Reubicaciones y ASLRBloques/entradas de reubicación y evaluación estructural de compatibilidad con ASLR
TLSDirectorio TLS, datos de plantilla, índice, tabla de callbacks, mapeos y evidencia de terminación
Excepciones y desenrolladoFunciones de runtime x64, UNWIND_INFO, operaciones, manejadores y registros encadenados
Configuración de cargaCampos versionados, banderas Guard, evidencia de cookie de pila y mitigación de explotación
CFGPunteros de verificación/despacho, objetivos de ID de función Guard, ordenación, supresión y verificaciones de consistencia
AuthenticodeRegistros de certificados, evidencia PKCS#7/X.509, comparación de digest de imagen PE y verificación de firmante
Depuración y procedenciaCabecera Rich, Directorio de depuración, CodeView RSDS/NB10, GUID de PDB, edad y ruta
SuperposicionesDesplazamiento exacto, tamaño, hash, entropía, vista previa y exportación segura
.NET / CLRCabecera COR20, raíz y flujos de metadatos, tablas ECMA-335, ensamblados, referencias y recursos

AIDebug no ejecuta un PE mientras construye estas vistas. La verificación estática de certificados no es confianza raíz de Windows ni validación de revocación, los metadatos Rich no son atribución, los metadatos de nombre seguro no son confianza del editor, y las banderas de mitigación estáticas no son prueba de política de runtime efectiva.

Guías publicadas

Estos artículos proporcionan los flujos de trabajo detallados y capturas de pantalla que complementan la documentación del repositorio:

  • AIDebug 3.1 Full Release Review: From Binary Intake to String Intelligence — el flujo de trabajo completo centrado en la evidencia a través de identificación de archivos, triaje PE y ELF, funciones, flujo de control, cadenas, Ghidra, revisión de IA opcional, depuración controlada, historial e informes.
  • Strings Analysis for Malware Analysis: Turning Binary Text into Defensible Hypotheses — extracción consciente de ocurrencias, categorización conservadora, validación de IOC, referencias cruzadas e inteligencia de cadenas de AIDebug.
  • PE File Structure for Malware Analysis: A Practical Guide — diseño de PE, comportamiento del cargador, cabeceras, secciones, importaciones, exportaciones, recursos, reubicaciones, TLS, mitigaciones, firmas, superposiciones y metadatos .NET con AIDebug.
  • Assembly for Malware Analysis: A Practical x86/x64 Guide — registros, banderas, convenciones de llamada, flujo de control, API de Windows y casos de aprendizaje prácticos de AIDebug.
  • AI-Powered Malware Debugger That Explains Every Function It Sees — el recorrido del proyecto AIDebug original conservado localmente.

Modo de aprendizaje

Abra el catálogo completo o comience con un caso específico:

root@kitploit:~
aidebug --learn
aidebug --learn mov-load
aidebug --learn lea-arithmetic
aidebug --learn switch-dispatch

Cada caso incluido es un archivo independiente en learning/cases/. AIDebug compila el caso seleccionado en un ELF x86-64 temporal, muestra el código C exacto y las instrucciones generadas por el compilador, solicita a Ghidra una reconstrucción independiente, registra la procedencia de la compilación y elimina el artefacto temporal. El binario de lección generado nunca se ejecuta.

Use --no-tui para salida de texto, o cargue una colección externa revisada:

root@kitploit:~
aidebug --learn movsxd --no-tui
aidebug --learn --learning-collection /path/to/reviewed-cases

Proveedores de IA

El análisis con IA es opcional. El modo offline determinista sigue disponible sin credenciales.

root@kitploit:~
python -m pip install "1200km-aidebug[ai]==3.0.0"
cp .env.example .env
chmod 600 .env

Configure exactamente un proveedor, o establezca AIDEBUG_LLM_PROVIDER explícitamente cuando existan varias credenciales:

root@kitploit:~
AIDEBUG_LLM_PROVIDER=anthropic
ANTHROPIC_API_KEY=replace_with_your_key

# Alternativas:
# OPENAI_API_KEY=replace_with_your_key
# GEMINI_API_KEY=replace_with_your_key
# OLLAMA_BASE_URL=http://127.0.0.1:11434/v1

Use AIDEBUG_ENV_FILE=/absolute/path/to/private.env para mantener la configuración alejada de directorios de análisis no confiables. El análisis remoto por lotes requiere el reconocimiento explícito --accept-ai-cost. Revise el límite de datos de IA remota antes de enviar evidencia de muestras a cualquier proveedor.

Depuración activa de ELF

El modo activo respaldado por GDB ejecuta el ELF local seleccionado. Úselo solo dentro de un laboratorio aislado y autorizado:

root@kitploit:~
aidebug --binary ./sample.elf --mode debug --breakpoint main

Los comandos disponibles incluyen break, continue, step, next, finish, registers, changes, io, disassemble y quit. El modo dinámico de Frida está disponible por separado para flujos de trabajo de instrumentación locales o remotos compatibles.

Salidas

SalidaUso previsto
Informe HTMLRevisión humana y notas de caso
JSON versionadoEntrada para integración personalizada; no es un esquema nativo de proveedor ni STIX
JSON de inteligencia de cadenasInventario canónico de cadenas retenidas más anotaciones de IA validadas opcionales y cobertura
Candidatos YARASemillas de ingeniería de detección compiladas localmente que requieren revisión y pruebas
Candidatos ATT&CKHipótesis a nivel de técnica que requieren validación del analista
Visualización CFGRevisión de flujo de control a nivel de función
Historial SQLiteEvidencia de sesión local y restauración de hallazgos basada en SHA-256

Cómo funciona

root@kitploit:~
flowchart LR
  Input[PE, ELF, or C source] --> Parse[Bounded parsing and hashing]
  Parse --> Structure[Hex and PE structure evidence]
  Parse --> Strings[Deterministic string intelligence]
  Parse --> Disasm[Capstone disassembly]
  Disasm --> Patterns[Deterministic patterns]
  Disasm --> Ghidra[Ghidra reconstruction]
  Patterns --> Offline[Offline findings]
  Patterns --> AI[Optional LLM cross-check]
  Strings --> StringAI[Opt-in chunked string AI review]
  Ghidra --> AI
  Offline --> Reports[HTML, JSON, YARA, CFG]
  AI --> Reports
  StringAI --> StringJSON[Structured string JSON]
  Reports --> History[SHA-256-indexed history]

Seguridad y alcance

Use AIDebug únicamente en software y sistemas que esté autorizado a examinar, dentro de una VM o laboratorio de análisis de malware aislado.

  • El análisis estático no ejecuta el PE o ELF inspeccionado.
  • Las entradas C y los casos de aprendizaje se compilan en artefactos temporales que no son ejecutados por sus flujos de trabajo de análisis.
  • El modo activo de GDB lanza un ELF local; el modo Frida instrumenta un objetivo en ejecución.
  • Las salidas son evidencia e hipótesis acotadas, no atribución automática ni verdad de detección final.
  • Las bases de datos de sesión y las exportaciones pueden contener evidencia sensible y no están cifradas por AIDebug.
  • La salida de Ghidra es código reconstruido tipo C, no la fuente original recuperada.

Lea el modelo de seguridad completo, la política de seguridad y el plan de limitaciones y validación antes de analizar muestras no confiables.

Documentación

DocumentoPropósito
Flujo de trabajo del analistaProceso de análisis repetible
Modelo de seguridadLímites de confianza y operación segura
Plan de validaciónAfirmaciones de capacidad comprobables
Evidencia de muestraCapturas de pantalla ilustrativas y artefactos simulados
ComparaciónAlcance y posicionamiento
Preparación para publicaciónPuertas de publicación reproducibles
Notas de la versión AIDebug 3.1Cambios de la versión de fuente actual
Notas de la versión AIDebug 3.0Cambios de la versión publicada anterior
Registro de cambiosHistorial de versiones

Desarrollo

Ejecute las verificaciones locales rápidas:

root@kitploit:~
python -m ruff check .
python -m pytest -q

Ejecute la puerta de publicación aislada completa:

root@kitploit:~
./scripts/release-readiness.sh

Consulte CONTRIBUTING.md para obtener orientación sobre contribuciones. No adjunte malware en vivo, credenciales, datos de casos privados o evidencia sin redactar a problemas o solicitudes de extracción.

Proyecto

  • Releases
  • PyPI
  • Issues
  • Discussions
  • Política de seguridad
  • Metadatos de citación
  • Ecosistema de investigación de seguridad 1200km

Licencia

AIDebug se publica bajo la Licencia MIT.

Descargar herramienta