साक्ष्य-केंद्रित मैलवेयर रिवर्स इंजीनियरिंग जिसमें गहन PE/.NET निरीक्षण, Ghidra पुनर्निर्माण, AI क्रॉस-चेक, YARA, और ELF डिबगिंग शामिल है
साक्ष्य-केंद्रित रिवर्स-इंजीनियरिंग CLI। Andrey Pautov Python विश्लेषक इंटरफ़ेस, ऑफ़लाइन ट्राइएज, स्ट्रिंग इंटेलिजेंस, PE निरीक्षण और रिपोर्टिंग वर्कफ़्लो विकसित करते हैं। Capstone, Ghidra, GDB और वैकल्पिक AI प्रदाता एकीकरण हैं, इस परियोजना द्वारा लिखित मूल उपकरण नहीं।
भूमिका प्रासंगिकता: मैलवेयर ट्राइएज, रिवर्स इंजीनियरिंग टूलिंग, सुरक्षित AI-सहायता प्राप्त विश्लेषण, Python डिलीवरी।
सुरक्षित स्थानीय डेमो चलाएँ और सत्यापन दायरे की समीक्षा करें · रिकॉर्ड किया गया स्थानीय सत्यापन
AIDebug एक साक्ष्य-केंद्रित मैलवेयर रिवर्स-इंजीनियरिंग CLI और टर्मिनल UI है। यह नियतात्मक ऑफ़लाइन ट्राइएज, संपूर्ण-फ़ाइल हेक्स निरीक्षण, गहन PE संरचना विश्लेषण, Capstone डिसअसेम्बली, Ghidra पुनर्निर्माण, वैकल्पिक LLM क्रॉस-चेक, स्थानीय ELF डिबगिंग, संकलित शिक्षण अभ्यास, और विश्लेषक-समीक्षा रिपोर्टिंग को जोड़ता है।
वर्तमान स्रोत संस्करण: AIDebug 3.1.0। देखें 3.1.0 रिलीज़ नोट्स।
नवीनतम अपरिवर्तनीय प्रकाशित रिलीज़ अभी भी AIDebug v3.0.0 है, जो
1200km-aidebugके रूप में उपलब्ध है, जब तक कि संस्करण-मिलान वाला 3.1.0 टैग और GitHub रिलीज़ सत्यापित प्रकाशन वर्कफ़्लो पूरा नहीं कर लेते।
PyPI से स्थिर पैकेज इंस्टॉल करें:
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version
आवश्यकतानुसार वैकल्पिक क्षमताएँ इंस्टॉल करें:
# Remote/local LLM providers and validated YARA generation
python -m pip install "1200km-aidebug[ai]==3.0.0"
# Frida dynamic instrumentation
python -m pip install "1200km-aidebug[dynamic]==3.0.0"
# All optional Python integrations
python -m pip install "1200km-aidebug[all]==3.0.0"
विकास के लिए:
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"
Ghidra, GDB, Bubblewrap, एक C कंपाइलर, और Frida लक्ष्य घटक बाहरी उपकरण हैं जिनका उपयोग केवल उन वर्कफ़्लो द्वारा किया जाता है जिन्हें उनकी आवश्यकता होती है।
मुख्य टर्मिनल इंटरफ़ेस में PE या ELF नमूना खोलें:
aidebug --binary /path/to/sample.exe --offline
पूर्ण-स्क्रीन UI के बिना नियतात्मक विश्लेषण चलाएँ और साक्ष्य निर्यात करें:
aidebug --binary /path/to/sample.exe \
--offline --no-tui --report --json-export --yara \
--out-dir reports/
Ghidra पुनर्निर्माण का उपयोग करें:
aidebug --binary /path/to/sample.exe --offline --no-tui --decompile
aidebug --binary /path/to/sample.exe --offline --no-tui \
--decompile-all reports/sample-reconstruction.c
एक अस्थायी, निष्पादित-न-किए गए ELF आर्टिफैक्ट के माध्यम से एक C ट्रांसलेशन यूनिट का विश्लेषण करें:
aidebug --source /path/to/example.c --offline --no-tui
फ़ाइल नाम एक्सटेंशन से स्वतंत्र रूप से एक मनमानी फ़ाइल की पहचान करें:
aidebug --identify /path/to/renamed-or-unknown-file --offline
--identify घोषित प्रकार, MIME प्रकार, सामान्य
एक्सटेंशन, विश्वास, विधि, साक्ष्य, SHA-256, और आकार के साथ संरचित JSON रिपोर्ट करता है। नियतात्मक
कवरेज में सामान्य निष्पादन योग्य और बाइटकोड प्रारूप, अभिलेखागार और डिस्क
इमेज, Office/OpenDocument/EPUB कंटेनर, दस्तावेज़, छवियाँ, ऑडियो/वीडियो,
पैकेट कैप्चर, डेटाबेस, रजिस्ट्री/इवेंट-लॉग आर्टिफैक्ट, स्क्रिप्ट, और टेक्स्ट शामिल हैं।
ZIP-आधारित प्रारूपों का निरीक्षण सीमित सदस्य नामों और छोटे मेटाडेटा
रीड द्वारा किया जाता है; फ़ाइलें कभी निष्पादित या निकाली नहीं जाती हैं।
स्थानीय प्लेटफ़ॉर्म को ज्ञात अतिरिक्त हस्ताक्षरों के लिए
python-magic और ऑपरेटिंग सिस्टम का libmagic डेटाबेस इंस्टॉल करें:
python -m pip install python-magic
जब कोई नियतात्मक हस्ताक्षर, संरचना, या टेक्स्ट नियम मेल नहीं खाता, तो एक कॉन्फ़िगर किया गया
AI प्रदाता सीमित मेटाडेटा से एक उम्मीदवार का अनुमान लगा सकता है: एक्सटेंशन, आकार,
SHA-256, 96 हेडर बाइट्स तक, 32 टेल बाइट्स, नमूना एन्ट्रॉपी, और NUL अनुपात।
फ़ाइल बॉडी, निकाले गए स्ट्रिंग, और फ़ाइलसिस्टम पथ नहीं भेजे जाते हैं। केवल-AI
परिणाम ai-inference लेबल किए जाते हैं, 60% विश्वास पर सीमित, और विश्लेषक
सत्यापन की आवश्यकता होती है। फ़ॉलबैक को पूरी तरह से अक्षम करने के लिए --offline का उपयोग करें; एक
अनसुलझा प्रकार Unknown के रूप में exit status 2 के साथ रिपोर्ट किया जाता है।
मुख्य टर्मिनल इंटरफ़ेस में S दबाएँ, या सीधे वर्कस्पेस में शुरू करें:
aidebug --binary /path/to/sample.exe --offline --strings
वर्कस्पेस फ़ाइल ऑफ़सेट, उपलब्ध होने पर मैप किए गए पते, एन्कोडिंग, बाइट और कैरेक्टर लंबाई, डुप्लिकेट-घटना जानकारी, सेक्शन संदर्भ, विश्वास, ट्राइएज स्कोर, और प्रत्येक वर्गीकरण के नियतात्मक कारणों को संरक्षित करता है। फ़िल्टर न्यूनतम लंबाई, एन्कोडिंग, श्रेणी, और मुक्त-पाठ खोज को कवर करते हैं; कॉलम सॉर्टिंग और पृष्ठांकन बड़ी सूची को उपयोगी बनाए रखते हैं। प्रत्येक चयनित एन्कोडिंग संपूर्ण आकार-सीमित आर्टिफैक्ट को स्कैन करती है। बनाए रखी गई सूची 25,000 रिकॉर्ड और प्रति मान 4,096 प्रदर्शित वर्णों तक सीमित है; सटीक उम्मीदवार/छूट गणना और पूर्ण-बाइट कवरेज किसी भी सीमा को दृश्यमान बनाते हैं। प्रत्येक रिकॉर्ड अधिकतम 32 DLL/API एनोटेशन और 4,096 विवरण वर्णों को बनाए रखता है; प्रतिकूल ओवरफ़्लो रिकॉर्ड कारणों में रिपोर्ट किए जाते हैं।