Analyse de logiciels malveillants axée sur les preuves avec inspection approfondie des PE/.NET, reconstruction Ghidra, vérifications croisées par IA, YARA et débogage ELF.
CLI de reverse engineering axée sur les preuves. Andrey Pautov développe l'interface analyste Python, le triage hors ligne, l'intelligence des chaînes, l'inspection PE et les workflows de reporting. Capstone, Ghidra, GDB et les fournisseurs d'IA optionnels sont des intégrations, et non des outils originaux créés par ce projet.
Pertinence du rôle : Triage de malwares, outillage de reverse engineering, analyse assistée par IA sécurisée, livraison Python.
Exécuter la démo locale sécurisée et examiner le périmètre de validation · Validation locale enregistrée
AIDebug est une CLI et une interface terminal de reverse engineering de malwares axée sur les preuves. Elle combine un triage déterministe hors ligne, une inspection hexadécimale du fichier complet, une analyse approfondie de la structure PE, un désassemblage Capstone, une reconstruction Ghidra, des contre-vérifications LLM optionnelles, un débogage ELF local, des exercices d'apprentissage compilés et un reporting de revue par l'analyste.
Version source actuelle : AIDebug 3.1.0. Voir les notes de version 3.1.0.
La dernière version publiée immuable reste AIDebug v3.0.0, disponible sous
1200km-aidebug, jusqu'à ce que le tag 3.1.0 correspondant et la release GitHub achèvent le workflow de publication vérifié.
Installer le paquet stable depuis PyPI :
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version
Installer les capacités optionnelles selon les besoins :
# Remote/local LLM providers and validated YARA generation
python -m pip install "1200km-aidebug[ai]==3.0.0"
# Frida dynamic instrumentation
python -m pip install "1200km-aidebug[dynamic]==3.0.0"
# All optional Python integrations
python -m pip install "1200km-aidebug[all]==3.0.0"
Pour le développement :
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"
Ghidra, GDB, Bubblewrap, un compilateur C et les composants cibles Frida sont des outils externes utilisés uniquement par les workflows qui les requièrent.
Ouvrir un échantillon PE ou ELF dans l'interface terminal principale :
aidebug --binary /path/to/sample.exe --offline
Exécuter une analyse déterministe sans l'interface plein écran et exporter les preuves :
aidebug --binary /path/to/sample.exe \
--offline --no-tui --report --json-export --yara \
--out-dir reports/
Utiliser la reconstruction Ghidra :
aidebug --binary /path/to/sample.exe --offline --no-tui --decompile
aidebug --binary /path/to/sample.exe --offline --no-tui \
--decompile-all reports/sample-reconstruction.c
Analyser une unité de traduction C via un artefact ELF temporaire non exécuté :
aidebug --source /path/to/example.c --offline --no-tui
Identifier un fichier arbitraire indépendamment de son extension de nom de fichier :
aidebug --identify /path/to/renamed-or-unknown-file --offline
--identify produit un JSON structuré avec le type déclaré, le type MIME, les extensions
courantes, la confiance, la méthode, les preuves, le SHA-256 et la taille. La couverture
déterministe inclut les formats exécutables et de bytecode courants, les archives et images disque,
les conteneurs Office/OpenDocument/EPUB, les documents, les images, l'audio/vidéo,
les captures de paquets, les bases de données, les artefacts de registre/journal d'événements,
les scripts et le texte. Les formats basés sur ZIP sont inspectés par noms de membres bornés et
petites lectures de métadonnées ; les fichiers ne sont jamais exécutés ni extraits.
Installer python-magic ainsi que la base de données libmagic du système d'exploitation pour
des signatures supplémentaires connues de la plateforme locale :
python -m pip install python-magic
Lorsqu'aucune signature déterministe, structure ou règle textuelle ne correspond, un fournisseur
d'IA configuré peut inférer un candidat à partir de métadonnées bornées : l'extension, la taille,
le SHA-256, jusqu'à 96 octets d'en-tête, 32 octets de queue, l'entropie de l'échantillon et le ratio de NUL.
Le corps du fichier, les chaînes extraites et le chemin du système de fichiers ne sont pas envoyés. Les résultats
issus uniquement de l'IA sont étiquetés ai-inference, plafonnés à 60 % de confiance et nécessitent une validation
par l'analyste. Utiliser --offline pour désactiver complètement le repli ; un type non résolu est signalé comme
Unknown avec un statut de sortie 2.
Appuyer sur S dans l'interface terminal principale, ou démarrer directement dans l'espace de travail :
aidebug --binary /path/to/sample.exe --offline --strings