Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AIDebug — Evidenze focalizzate sul reverse engineering di malware con ispezione approfondita di PE/.NET, ricostruzione con Ghidra, verifiche incrociate con IA, YARA e debug di ELF | Kitploit
Strumenti/GitHubGitHub/anpa1200/aidebug
Analisi StaticaAnalisi Dinamica (Sandboxing)Reverse EngineeringDebuggerAnalisi MalwareAnalisi di BinariThreat IntelligenceApprendimento e FormazionePercorsi e CorsiSicurezza dell'IA
GitHubanpa1200/aidebug

AIDebug

112631 mese faNon ancora revisionato

Evidenze focalizzate sul reverse engineering di malware con ispezione approfondita di PE/.NET, ricostruzione con Ghidra, verifiche incrociate con IA, YARA e debug di ELF

Vedi RepositorySito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AIDebug

Source v3.1.0 PyPI v3.0.0 Python 3.10–3.13 CI Publish to PyPI License: MIT Release

AIDebug è una CLI e interfaccia terminale per il reverse engineering di malware incentrata sulle evidenze. Combina triage offline deterministico, ispezione esadecimale dell'intero file, analisi approfondita della struttura PE, disassemblaggio Capstone, ricostruzione Ghidra, cross-check opzionali con LLM, debugging locale di ELF, esercizi di apprendimento compilati e report per la revisione dell'analista.

Versione sorgente corrente: AIDebug 3.1.0. Consulta le note di rilascio 3.1.0.

L'ultima release pubblicata immutabile rimane AIDebug v3.0.0, disponibile come 1200km-aidebug, finché il tag 3.1.0 abbinato alla versione e la release GitHub non completano il workflow di pubblicazione verificato.

Punti salienti

  • Triage statico deterministico di PE ed ELF senza richiedere un servizio AI.
  • Intelligence sulle stringhe ASCII, UTF-8, UTF-16LE e UTF-16BE dell'intero file, con consapevolezza delle occorrenze, categorie intelligenti, ranking e spiegazioni DLL/API.
  • Visualizzatore esadecimale di sola lettura e impaginato per l'intero file analizzato.
  • Esploratore approfondito della struttura PE32/PE32+ con RVA, VA e offset di file mappati.
  • Ricostruzione in stile C basata su Ghidra per una singola funzione o per l'intero insieme limitato di funzioni.
  • Revisione opzionale basata su evidenze tramite Anthropic, OpenAI, Google Gemini o un endpoint locale compatibile con Ollama.
  • Debugging locale di ELF basato su GDB con breakpoint, stepping, registri, delta, contesto di disassemblaggio e candidati input/output di funzioni.
  • Cento casi di apprendimento C autonomi con output reale del compilatore, disassemblaggio e pseudo-codice Ghidra nella GUI principale.
  • Cronologia delle analisi locali indicizzata per SHA-256 e ripristino compatibile dei risultati.
  • Output HTML, JSON versionato, candidati YARA, candidati ATT&CK e CFG per la revisione dell'analista.

Installazione

Installa il pacchetto stabile da PyPI:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version

Installa le capacità opzionali secondo necessità:

root@kitploit:~
# Provider LLM remoti/locali e generazione YARA validata
python -m pip install "1200km-aidebug[ai]==3.0.0"

# Strumentazione dinamica Frida
python -m pip install "1200km-aidebug[dynamic]==3.0.0"

# Tutte le integrazioni Python opzionali
python -m pip install "1200km-aidebug[all]==3.0.0"

Per lo sviluppo:

root@kitploit:~
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"

Ghidra, GDB, Bubblewrap, un compilatore C e i componenti target di Frida sono strumenti esterni utilizzati solo dai workflow che li richiedono.

Avvio rapido

Apri un campione PE o ELF nell'interfaccia terminale principale:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline

Esegui l'analisi deterministica senza l'interfaccia a schermo intero ed esporta le evidenze:

root@kitploit:~
aidebug --binary /path/to/sample.exe \
  --offline --no-tui --report --json-export --yara \
  --out-dir reports/

Usa la ricostruzione Ghidra:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline --no-tui --decompile
aidebug --binary /path/to/sample.exe --offline --no-tui \
  --decompile-all reports/sample-reconstruction.c

Analizza un'unità di traduzione C tramite un artefatto ELF temporaneo e non eseguito:

root@kitploit:~
aidebug --source /path/to/example.c --offline --no-tui

Identifica un file arbitrario indipendentemente dall'estensione del nome:

root@kitploit:~
aidebug --identify /path/to/renamed-or-unknown-file --offline

--identify riporta JSON strutturato con tipo dichiarato, tipo MIME, estensioni comuni, confidenza, metodo, evidenze, SHA-256 e dimensione. La copertura deterministica include formati eseguibili e bytecode comuni, archivi e immagini disco, contenitori Office/OpenDocument/EPUB, documenti, immagini, audio/video, catture di pacchetti, database, artefatti di registro/log eventi, script e testo. I formati basati su ZIP vengono ispezionati tramite nomi di membri limitati e piccole letture di metadati; i file non vengono mai eseguiti o estratti.

Installa python-magic insieme al database libmagic del sistema operativo per firme aggiuntive note alla piattaforma locale:

root@kitploit:~
python -m pip install python-magic

Quando nessuna firma deterministica, struttura o regola testuale corrisponde, un provider AI configurato può dedurre un candidato da metadati limitati: estensione, dimensione, SHA-256, fino a 96 byte di intestazione, 32 byte di coda, entropia del campione e rapporto NUL. Il corpo del file, le stringhe estratte e il percorso del filesystem non vengono inviati. I risultati solo-AI sono etichettati ai-inference, limitati al 60% di confidenza e richiedono la validazione dell'analista. Usa --offline per disabilitare completamente il fallback; un tipo non risolto viene riportato come Unknown con stato di uscita 2.

Workspace Intelligence Stringhe (3.1.0)

Premi S nell'interfaccia terminale principale, oppure avvia direttamente nel workspace:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline --strings

Il workspace preserva gli offset di file, gli indirizzi mappati quando disponibili, codifica, lunghezze in byte e caratteri, informazioni sulle occorrenze duplicate, contesto di sezione, confidenza, punteggio di triage e le ragioni deterministiche per ogni classificazione. I filtri coprono lunghezza minima, codifica, categoria e ricerca a testo libero; l'ordinamento delle colonne e la paginazione mantengono utilizzabili inventari di grandi dimensioni. Ogni codifica selezionata scansiona l'intero artefatto limitato per dimensione. L'inventario conservato è limitato a 25.000 record e 4.096 caratteri visualizzati per valore; i conteggi esatti di candidati/omissioni e la copertura completa dei byte rendono visibile entrambi i limiti. Ogni record conserva al massimo 32 annotazioni DLL/API e 4.096 caratteri di descrizione; gli overflow avversari vengono riportati nelle ragioni del record.

Il rilevamento è multi-etichetta. Un singolo valore può essere simultaneamente una DLL, un percorso Windows, un URL, un indirizzo IP, una chiave di registro, un comando, un frammento PowerShell, una named pipe, un hash, un candidato credenziale, uno user agent o un altro tipo di evidenza supportato. I candidati dominio vengono normalizzati IDNA e verificati rispetto a uno snapshot offline incluso della zona root IANA; gli indirizzi IP devono occupare un token valido completo e le assegnazioni di configurazione devono corrispondere a una grammatica conservativa a riga intera. Questo impedisce che brevi frammenti binari vengano promossi solo perché contengono un punto, due punti o un segno di uguale. Le etichette correlate condividono una famiglia di confidenza, quindi ip_address più ipv6 non viene trattato come due osservazioni indipendenti. Le DLL e le API note ricevono brevi descrizioni di capacità neutre; i nomi sconosciuti ricevono un fallback esplicito non verificato invece di uno scopo ipotizzato. Un nome estratto è evidenza di presenza, non prova che il codice lo abbia invocato o che il campione sia dannoso.

Stampa l'inventario deterministico localmente, filtra la vista CLI visualizzata o scrivi l'inventario completo canonico come JSON di sola proprietà:

root@kitploit:~
aidebug --binary /path/to/sample.exe --strings --no-tui
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --string-encoding ascii --min-string-length 6 --string-category url
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --strings-output reports/sample-strings.json

La revisione AI delle stringhe è un'azione separata opt-in. Premi A all'interno del workspace e conferma l'avviso privacy/costo, oppure richiedila esplicitamente in modalità CLI:

root@kitploit:~
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --analyze-strings --accept-ai-cost \
  --strings-output reports/sample-strings-ai.json

A ogni stringa conservata viene assegnato un ID di evidenza stabile. Dopo la conferma esplicita, il percorso AI pianifica ogni record conservato in blocchi deterministici e limitati; i fallimenti del provider o della validazione si fermano in modo sicuro e rimangono visibili. Le risposte devono rendere conto di ogni ID fornito e superare una rigorosa validazione locale di schema, enum, riferimenti e grounding IOC prima di essere accettate. Un riduttore finale vede i risultati validati piuttosto che l'inventario grezzo. I limiti di estrazione, i batch falliti e i conteggi revisionati/inviati vengono sempre riportati; una copertura incompleta forza una valutazione complessiva unknown. Le stringhe possono contenere password, token API, dati dei clienti e prompt injection scritti da attaccanti, quindi rivedi il confine AI remoto prima di abilitare questa funzionalità.

Ispeziona le analisi precedenti per file o SHA-256:

root@kitploit:~
aidebug --history /path/to/sample.exe
aidebug --history 0123456789abcdef0123456789abcdef0123456789abcdef0123456789abcdef

Workspace Struttura PE

Carica un file PE e premi X (o P) nella GUI principale. AIDebug presenta i byte esatti che ha sottoposto a hash e organizza le evidenze strutturali in viste limitate e navigabili.

AreaEvidenze
IntestazioniDOS, NT, COFF, Optional Header, caratteristiche, directory dati e flag di mitigazione
SezioniCampi completi IMAGE_SECTION_HEADER, intervalli mappati, entropia e permessi
Import ed exportDescrittor di import, voci INT/IAT, import ritardati, ordinali, nomi, RVA e forwarder
RisorseGerarchia tipo/nome/lingua, metadati, hash, anteprime ed export sicuro senza sovrascrittura
Relocazioni e ASLRBlocchi/voci di relocazione e valutazione strutturale di compatibilità ASLR
TLSDirectory TLS, dati modello, indice, tabella callback, mapping ed evidenze di terminazione
Eccezioni e unwindFunzioni runtime x64, UNWIND_INFO, operazioni, handler e record concatenati
Configurazione di caricamentoCampi versionati, flag Guard, evidenze di stack-cookie e mitigazione exploit
CFGPuntatori check/dispatch, target Guard Function ID, ordinamento, soppressione e controlli di coerenza
AuthenticodeRecord di certificato, evidenze PKCS#7/X.509, confronto digest immagine PE e verifica firmatario
Debug e provenienzaRich header, Debug Directory, CodeView RSDS/NB10, GUID PDB, età e percorso
OverlayOffset esatto, dimensione, hash, entropia, anteprima ed export sicuro
.NET / CLRIntestazione COR20, root e stream di metadati, tabelle ECMA-335, assembly, riferimenti e risorse

AIDebug non esegue un PE durante la creazione di queste viste. La verifica statica dei certificati non è la fiducia root di Windows o la validazione di revoca, i metadati Rich non sono attribuzione, i metadati strong-name non sono fiducia dell'editore e i flag di mitigazione statici non sono prova di una policy runtime efficace.

Guide pubblicate

Questi articoli forniscono i workflow a lungo formato e gli screenshot che completano la documentazione del repository:

  • AIDebug 3.1 Full Release Review: From Binary Intake to String Intelligence — il workflow completo incentrato sulle evidenze attraverso identificazione file, triage PE ed ELF, funzioni, flusso di controllo, stringhe, Ghidra, revisione AI opzionale, debugging controllato, cronologia e report.
  • Strings Analysis for Malware Analysis: Turning Binary Text into Defensible Hypotheses — estrazione con consapevolezza delle occorrenze, categorizzazione conservativa, validazione IOC, riferimenti incrociati e AIDebug String Intelligence.
  • PE File Structure for Malware Analysis: A Practical Guide — layout PE, comportamento del loader, intestazioni, sezioni, import, export, risorse, relocazioni, TLS, mitigazioni, firme, overlay e metadati .NET con AIDebug.
  • Assembly for Malware Analysis: A Practical x86/x64 Guide — registri, flag, convenzioni di chiamata, flusso di controllo, API Windows e casi di apprendimento pratici AIDebug.
  • AI-Powered Malware Debugger That Explains Every Function It Sees — il walkthrough del progetto AIDebug originale preservato localmente.

Modalità Apprendimento

Apri il catalogo completo o inizia con un caso specifico:

root@kitploit:~
aidebug --learn
aidebug --learn mov-load
aidebug --learn lea-arithmetic
aidebug --learn switch-dispatch

Ogni caso incluso è un file autonomo in learning/cases/. AIDebug compila il caso selezionato in un ELF x86-64 temporaneo, mostra il sorgente C esatto e le istruzioni generate dal compilatore, chiede a Ghidra una ricostruzione indipendente, registra la provenienza della build e rimuove l'artefatto temporaneo. Il binario della lezione generato non viene mai eseguito.

Usa --no-tui per l'output testuale, oppure carica una raccolta esterna revisionata:

root@kitploit:~
aidebug --learn movsxd --no-tui
aidebug --learn --learning-collection /path/to/reviewed-cases

Provider AI

L'analisi AI è opzionale. La modalità offline deterministica rimane disponibile senza credenziali.

root@kitploit:~
python -m pip install "1200km-aidebug[ai]==3.0.0"
cp .env.example .env
chmod 600 .env

Configura esattamente un provider, oppure imposta AIDEBUG_LLM_PROVIDER esplicitamente quando esistono più credenziali:

root@kitploit:~
AIDEBUG_LLM_PROVIDER=anthropic
ANTHROPIC_API_KEY=replace_with_your_key

# Alternative:
# OPENAI_API_KEY=replace_with_your_key
# GEMINI_API_KEY=replace_with_your_key
# OLLAMA_BASE_URL=http://127.0.0.1:11434/v1

Usa AIDEBUG_ENV_FILE=/absolute/path/to/private.env per mantenere la configurazione lontana da directory di analisi non fidate. L'analisi bulk remota richiede l'acknowledgement esplicito --accept-ai-cost. Rivedi il confine dati AI remoto prima di inviare evidenze di campioni a qualsiasi provider.

Debugging Attivo ELF

La modalità attiva basata su GDB esegue l'ELF locale selezionato. Usala solo all'interno di un laboratorio isolato e autorizzato:

root@kitploit:~
aidebug --binary ./sample.elf --mode debug --breakpoint main

I comandi disponibili includono break, continue, step, next, finish, registers, changes, io, disassemble e quit. La modalità dinamica Frida è disponibile separatamente per workflow di strumentazione locali o remoti supportati.

Output

OutputUso previsto
Report HTMLRevisione umana e note sui casi
JSON versionatoInput per integrazione personalizzata; non uno schema nativo del fornitore o STIX
JSON Intelligence StringheInventario canonico delle stringhe conservate più annotazioni AI validate opzionali e copertura
Candidati YARASemi di ingegneria del rilevamento compilati localmente che richiedono revisione e test
Candidati ATT&CKIpotesi a livello di tecnica che richiedono validazione dell'analista
Visualizzazione CFGRevisione del flusso di controllo a livello di funzione
Cronologia SQLiteEvidenze di sessione locali e ripristino dei risultati basato su SHA-256

Come funziona

root@kitploit:~
flowchart LR
  Input[PE, ELF, o sorgente C] --> Parse[Parsing limitato e hashing]
  Parse --> Structure[Evidenze struttura hex e PE]
  Parse --> Strings[Intelligence stringhe deterministica]
  Parse --> Disasm[Disassemblaggio Capstone]
  Disasm --> Patterns[Pattern deterministici]
  Disasm --> Ghidra[Ricostruzione Ghidra]
  Patterns --> Offline[Risultati offline]
  Patterns --> AI[Cross-check LLM opzionale]
  Strings --> StringAI[Revisione AI stringhe a blocchi opt-in]
  Ghidra --> AI
  Offline --> Reports[HTML, JSON, YARA, CFG]
  AI --> Reports
  StringAI --> StringJSON[JSON stringhe strutturato]
  Reports --> History[Cronologia indicizzata SHA-256]

Sicurezza e ambito

Usa AIDebug solo su software e sistemi che sei autorizzato a esaminare, all'interno di una VM o di un laboratorio di analisi malware isolato.

  • L'analisi statica non esegue il PE o l'ELF ispezionato.
  • Gli input C e i casi di apprendimento vengono compilati in artefatti temporanei che non vengono eseguiti dai loro workflow di analisi.
  • La modalità attiva GDB avvia un ELF locale; la modalità Frida strumenta un target in esecuzione.
  • Gli output sono evidenze e ipotesi limitate, non attribuzione automatica o verità di rilevamento finale.
  • I database di sessione e gli export possono contenere evidenze sensibili e non sono crittografati da AIDebug.
  • L'output Ghidra è codice ricostruito in stile C, non il sorgente originale recuperato.

Leggi il modello di sicurezza completo, la policy di sicurezza e il piano di limitazioni e validazione prima di analizzare campioni non fidati.

Documentazione

DocumentoScopo
Workflow analistaProcesso di analisi ripetibile
Modello di sicurezzaConfini di fiducia e operazione sicura
Piano di validazioneAffermazioni di capacità testabili
Evidenze di esempioScreenshot illustrativi e artefatti mock
ConfrontoAmbito e posizionamento
Prontezza del rilascioGate di rilascio riproducibili
Note di rilascio AIDebug 3.1Modifiche della release sorgente corrente
Note di rilascio AIDebug 3.0Modifiche della release pubblicata precedente
ChangelogCronologia versioni

Sviluppo

Esegui i controlli locali rapidi:

root@kitploit:~
python -m ruff check .
python -m pytest -q

Esegui il gate di rilascio isolato completo:

root@kitploit:~
./scripts/release-readiness.sh

Consulta CONTRIBUTING.md per le linee guida sui contributi. Non allegare malware live, credenziali, dati di casi privati o evidenze non oscurate a issue o pull request.

Progetto

  • Releases
  • PyPI
  • Issues
  • Discussions
  • Policy di sicurezza
  • Metadati di citazione
  • Ecosistema di ricerca sulla sicurezza 1200km

Licenza

AIDebug è rilasciato sotto la Licenza MIT.

Scarica lo strumento