Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
AIDebug — 証拠重視のマルウェアリバースエンジニアリング。PE/.NETの詳細な検査、Ghidraによる再構築、AIによるクロスチェック、YARA、ELFデバッグに対応。 | Kitploit
ツール/GitHubGitHub/anpa1200/aidebug
静的分析動的分析 (サンドボックス)リバースエンジニアリングデバッガマルウェア分析バイナリ解析脅威インテリジェンス学習と教育学習パスとコースAIセキュリティ
GitHubanpa1200/aidebug

AIDebug

112631ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →

証拠重視のマルウェアリバースエンジニアリング。PE/.NETの詳細な検査、Ghidraによる再構築、AIによるクロスチェック、YARA、ELFデバッグに対応。

リポジトリを見るウェブサイト
共有

AIDebug

Source v3.1.0 PyPI v3.0.0 Python 3.10–3.13 CI Publish to PyPI License: MIT Release

AIDebug は、証拠に焦点を当てたマルウェアリバースエンジニアリング用のCLIおよびターミナルUIです。 決定的なオフライン・トリアージ、ファイル全体の16進数検査、詳細なPE構造分析、Capstone逆アセンブリ、Ghidra再構築、オプションのLLMクロスチェック、ローカルELFデバッグ、コンパイル済み学習演習、およびアナリストレビュー用レポートを組み合わせています。

現在のソースバージョン: AIDebug 3.1.0。詳細は 3.1.0 リリースノート を参照してください。

最新の不変の公開リリースは引き続き AIDebug v3.0.0 であり、 1200km-aidebug として利用可能です。 バージョン一致の3.1.0タグとGitHubリリースが検証済み公開ワークフローを完了するまで、この状態が続きます。

主な特長

  • AIサービスを必要としない決定的なPEおよびELF静的トリアージ。
  • 出現箇所を考慮したファイル全体のASCII、UTF-8、UTF-16LE、UTF-16BE文字列インテリジェンス。スマートカテゴリ、ランキング、DLL/API説明付き。
  • 分析対象ファイル全体の読み取り専用・ページング対応16進数ビューア。
  • マッピング済みRVA、VA、ファイルオフセット付きの詳細なPE32/PE32+構造エクスプローラ。
  • 単一関数または完全な境界付き関数セットに対するGhidraベースのC風再構築。
  • Anthropic、OpenAI、Google Gemini、またはローカルのOllama互換エンドポイントによるオプションの証拠に基づくレビュー。
  • ブレークポイント、ステップ実行、レジスタ、差分、逆アセンブリコンテキスト、関数入出力候補を備えたGDBベースのローカルELFデバッグ。
  • 実際のコンパイラ出力、逆アセンブリ、Ghidra擬似コードを備えた100件のスタンドアロンC学習ケースをメインGUIで提供。
  • SHA-256インデックス付きローカル分析履歴と互換性のある検出結果の復元。
  • アナリストレビュー用のHTML、バージョン管理されたJSON、YARA候補、ATT&CK候補、CFG出力。

インストール

PyPIから安定版パッケージをインストールします:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version

必要に応じてオプション機能をインストールします:

root@kitploit:~
# リモート/ローカルLLMプロバイダーと検証済みYARA生成
python -m pip install "1200km-aidebug[ai]==3.0.0"

# Frida動的計装
python -m pip install "1200km-aidebug[dynamic]==3.0.0"

# すべてのオプションPython統合
python -m pip install "1200km-aidebug[all]==3.0.0"

開発用:

root@kitploit:~
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"

Ghidra、GDB、Bubblewrap、Cコンパイラ、Fridaターゲットコンポーネントは外部ツールであり、それらを必要とするワークフローでのみ使用されます。

クイックスタート

メインのターミナルインターフェースでPEまたはELFサンプルを開きます:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline

フルスクリーンUIなしで決定的分析を実行し、証拠をエクスポートします:

root@kitploit:~
aidebug --binary /path/to/sample.exe \
  --offline --no-tui --report --json-export --yara \
  --out-dir reports/

Ghidra再構築を使用します:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline --no-tui --decompile
aidebug --binary /path/to/sample.exe --offline --no-tui \
  --decompile-all reports/sample-reconstruction.c

一時的な非実行ELFアーティファクトを通じて1つのC翻訳単位を分析します:

root@kitploit:~
aidebug --source /path/to/example.c --offline --no-tui

ファイル名拡張子に依存せずに任意のファイルを識別します:

root@kitploit:~
aidebug --identify /path/to/renamed-or-unknown-file --offline

--identify は、宣言されたタイプ、MIMEタイプ、一般的な拡張子、信頼度、メソッド、証拠、SHA-256、サイズを含む構造化JSONを報告します。決定的なカバレッジには、一般的な実行可能ファイルおよびバイトコード形式、アーカイブとディスクイメージ、Office/OpenDocument/EPUBコンテナ、ドキュメント、画像、音声/動画、パケットキャプチャ、データベース、レジストリ/イベントログアーティファクト、スクリプト、テキストが含まれます。ZIPベースの形式は、境界付きメンバー名と小さなメタデータ読み取りによって検査されます。ファイルが実行または抽出されることはありません。

追加のシグネチャについては、python-magic とオペレーティングシステムの libmagic データベースをインストールします:

root@kitploit:~
python -m pip install python-magic

決定的なシグネチャ、構造、またはテキストルールが一致しない場合、設定済みのAIプロバイダーが境界付きメタデータ(拡張子、サイズ、SHA-256、最大96バイトのヘッダー、32バイトのテール、サンプルエントロピー、NUL比率)から候補を推測する場合があります。ファイル本体、抽出された文字列、ファイルシステムパスは送信されません。AIのみの結果は ai-inference とラベル付けされ、信頼度は60%に制限され、アナリストの検証が必要です。--offline を使用してフォールバックを完全に無効にします。未解決のタイプは Unknown として終了ステータス2で報告されます。

文字列インテリジェンスワークスペース (3.1.0)

メインのターミナルインターフェースで S を押すか、ワークスペースで直接開始します:

root@kitploit:~
aidebug --binary /path/to/sample.exe --offline --strings

ワークスペースは、ファイルオフセット、利用可能な場合はマッピング済みアドレス、エンコーディング、バイトおよび文字長、重複出現情報、セクションコンテキスト、信頼度、トリアージスコア、各分類の決定的な理由を保持します。フィルタは、最小長、エンコーディング、カテゴリ、フリーテキスト検索をカバーします。列の並べ替えとページネーションにより、大規模なインベントリを扱いやすくします。選択された各エンコーディングは、サイズ境界付きアーティファクト全体をスキャンします。保持されるインベントリは25,000レコード、値ごとに表示される文字数は4,096文字に制限されます。正確な候補/省略数と完全なバイトカバレッジにより、どちらの上限も可視化されます。各レコードは最大32個のDLL/API注釈と4,096文字の説明を保持します。敵対的なオーバーフローはレコードの理由に報告されます。

検出はマルチラベルです。単一の値が、DLL、Windowsパス、URL、IPアドレス、レジストリキー、コマンド、PowerShellフラグメント、名前付きパイプ、ハッシュ、資格情報候補、ユーザーエージェント、またはその他のサポートされている証拠タイプを同時に示すことができます。ドメイン候補はIDNA正規化され、パッケージ化されたオフラインIANAルートゾーンスナップショットと照合されます。IPアドレスは完全な有効なトークンを占める必要があり、構成割り当ては保守的なフルライン文法と一致する必要があります。これにより、ドット、コロン、等号が含まれているという理由だけで短いバイナリフラグメントが昇格するのを防ぎます。関連するラベルは1つの信頼度ファミリーを共有するため、ip_address と ipv6 が2つの独立した観測として扱われることはありません。既知のDLLとAPIには短い中立的な機能説明が提供されます。未知の名前には、推測された目的ではなく、明示的な未検証フォールバックが提供されます。抽出された名前は存在の証拠であり、コードがそれを呼び出したことやサンプルが悪意があることの証明ではありません。

決定的なインベントリをローカルに印刷するか、表示されるCLIビューをフィルタリングするか、正規の完全なインベントリを所有者のみのJSONとして書き出します:

root@kitploit:~
aidebug --binary /path/to/sample.exe --strings --no-tui
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --string-encoding ascii --min-string-length 6 --string-category url
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --strings-output reports/sample-strings.json

AI文字列レビューは別のオプトインアクションです。ワークスペース内で A を押してプライバシー/コスト警告を確認するか、CLIモードで明示的に要求します:

root@kitploit:~
aidebug --binary /path/to/sample.exe --strings --no-tui \
  --analyze-strings --accept-ai-cost \
  --strings-output reports/sample-strings-ai.json

保持された各文字列には安定した証拠IDが割り当てられます。明示的な確認後、AIパスは保持されたすべてのレコードを決定的な境界付きチャンクにわたって計画します。プロバイダーまたは検証の失敗は安全に停止し、可視のまま残ります。応答は、提供されたすべてのIDを説明し、受け入れられる前に厳格なローカルスキーマ、列挙、参照、IOCグラウンディング検証に合格する必要があります。最終的なリデューサーは、生のインベントリではなく検証済みの検出結果を参照します。抽出制限、失敗したバッチ、レビュー済み/送信済みカウントは常に報告されます。不完全なカバレッジは、全体的な評価を unknown に強制します。文字列にはパスワード、APIトークン、顧客データ、攻撃者が作成したプロンプトインジェクションが含まれる可能性があるため、この機能を有効にする前にリモートAI境界を確認してください。

ファイルまたはSHA-256で以前の分析を検査します:

root@kitploit:~
aidebug --history /path/to/sample.exe
aidebug --history 0123456789abcdef0123456789abcdef0123456789abcdef0123456789abcdef

PE構造ワークスペース

PEファイルをロードし、メインGUIで X(または P)を押します。AIDebugはハッシュ化した正確なバイトを提示し、構造的証拠を境界付きのナビゲート可能なビューに整理します。

領域証拠
ヘッダーDOS、NT、COFF、オプションヘッダー、特性、データディレクトリ、緩和フラグ
セクション完全な IMAGE_SECTION_HEADER フィールド、マッピング済み範囲、エントロピー、権限
インポートとエクスポートインポート記述子、INT/IATエントリ、遅延インポート、序数、名前、RVA、フォワーダー
リソースタイプ/名前/言語階層、メタデータ、ハッシュ、プレビュー、安全な上書きなしエクスポート
リロケーションとASLRリロケーションブロック/エントリと構造的ASLR互換性評価
TLSTLSディレクトリ、テンプレートデータ、インデックス、コールバックテーブル、マッピング、終了証拠
例外とアンワインドx64ランタイム関数、UNWIND_INFO、操作、ハンドラー、チェーンされたレコード
ロード構成バージョン管理されたフィールド、Guardフラグ、スタッククッキーとエクスプロイト緩和の証拠
CFGチェック/ディスパッチポインタ、Guard Function IDターゲット、順序、抑制、整合性チェック
Authenticode証明書レコード、PKCS#7/X.509証拠、PEイメージダイジェスト比較、署名者検証
デバッグと来歴Richヘッダー、デバッグディレクトリ、CodeView RSDS/NB10、PDB GUID、age、パス
オーバーレイ正確なオフセット、サイズ、ハッシュ、エントロピー、プレビュー、安全なエクスポート
.NET / CLRCOR20ヘッダー、メタデータルートとストリーム、ECMA-335テーブル、アセンブリ、参照、リソース

AIDebugはこれらのビューを構築する際にPEを実行しません。静的証明書検証はWindowsルートトラストまたは失効検証ではなく、Richメタデータは属性情報ではなく、厳密名メタデータは発行者の信頼ではなく、静的緩和フラグは効果的なランタイムポリシーの証明ではありません。

公開ガイド

これらの記事は、リポジトリのドキュメントを補完する長文のワークフローとスクリーンショットを提供します:

  • AIDebug 3.1 Full Release Review: From Binary Intake to String Intelligence — ファイル識別、PEおよびELFトリアージ、関数、制御フロー、文字列、Ghidra、オプションのAIレビュー、制御されたデバッグ、履歴、レポートにわたる完全な証拠第一のワークフロー。
  • Strings Analysis for Malware Analysis: Turning Binary Text into Defensible Hypotheses — 出現箇所を考慮した抽出、保守的な分類、IOC検証、相互参照、AIDebug文字列インテリジェンス。
  • PE File Structure for Malware Analysis: A Practical Guide — PEレイアウト、ローダー動作、ヘッダー、セクション、インポート、エクスポート、リソース、リロケーション、TLS、緩和、シグネチャ、オーバーレイ、AIDebugを使用した.NETメタデータ。
  • Assembly for Malware Analysis: A Practical x86/x64 Guide — レジスタ、フラグ、呼び出し規約、制御フロー、Windows API、実践的なAIDebug学習ケース。
  • AI-Powered Malware Debugger That Explains Every Function It Sees — ローカルに保存された元のAIDebugプロジェクトのウォークスルー。

学習モード

完全なカタログを開くか、特定のケースから開始します:

root@kitploit:~
aidebug --learn
aidebug --learn mov-load
aidebug --learn lea-arithmetic
aidebug --learn switch-dispatch

バンドルされた各ケースは learning/cases/ の下のスタンドアロンファイルです。AIDebugは選択したケースを一時的なx86-64 ELFにコンパイルし、正確なCソースとコンパイラ生成命令を表示し、Ghidraに独立した再構築を要求し、ビルド来歴を記録し、一時アーティファクトを削除します。生成されたレッスンバイナリは実行されません。

テキスト出力には --no-tui を使用するか、レビュー済みの外部コレクションをロードします:

root@kitploit:~
aidebug --learn movsxd --no-tui
aidebug --learn --learning-collection /path/to/reviewed-cases

AIプロバイダー

AI分析はオプションです。決定的なオフラインモードは資格情報なしで引き続き利用できます。

root@kitploit:~
python -m pip install "1200km-aidebug[ai]==3.0.0"
cp .env.example .env
chmod 600 .env

正確に1つのプロバイダーを設定するか、複数の資格情報が存在する場合は AIDEBUG_LLM_PROVIDER を明示的に設定します:

root@kitploit:~
AIDEBUG_LLM_PROVIDER=anthropic
ANTHROPIC_API_KEY=replace_with_your_key

# 代替:
# OPENAI_API_KEY=replace_with_your_key
# GEMINI_API_KEY=replace_with_your_key
# OLLAMA_BASE_URL=http://127.0.0.1:11434/v1

AIDEBUG_ENV_FILE=/absolute/path/to/private.env を使用して、信頼できない分析ディレクトリから構成を分離します。リモート一括分析には明示的な --accept-ai-cost の確認が必要です。サンプル証拠をプロバイダーに送信する前に、リモートAIデータ境界 を確認してください。

アクティブELFデバッグ

GDBベースのアクティブモードは、選択したローカルELFを実行します。隔離された承認済みラボ内でのみ使用してください:

root@kitploit:~
aidebug --binary ./sample.elf --mode debug --breakpoint main

利用可能なコマンドには、break、continue、step、next、finish、registers、changes、io、disassemble、quit が含まれます。Frida動的モードは、サポートされているローカルまたはリモート計装ワークフロー用に別途利用できます。

出力

出力想定される用途
HTMLレポート人間によるレビューとケースノート
バージョン管理されたJSONカスタム統合入力。ベンダー固有またはSTIXスキーマではありません
文字列インテリジェンスJSON正規の保持文字列インベントリと、オプションの検証済みAI注釈およびカバレッジ
YARA候補レビューとテストを必要とするローカルコンパイル済み検出エンジニアリングシード
ATT&CK候補アナリスト検証を必要とするテクニックレベルの仮説
CFG可視化関数レベルの制御フローレビュー
SQLite履歴ローカルセッション証拠とSHA-256ベースの検出結果復元

仕組み

root@kitploit:~
flowchart LR
  Input[PE, ELF, or C source] --> Parse[Bounded parsing and hashing]
  Parse --> Structure[Hex and PE structure evidence]
  Parse --> Strings[Deterministic string intelligence]
  Parse --> Disasm[Capstone disassembly]
  Disasm --> Patterns[Deterministic patterns]
  Disasm --> Ghidra[Ghidra reconstruction]
  Patterns --> Offline[Offline findings]
  Patterns --> AI[Optional LLM cross-check]
  Strings --> StringAI[Opt-in chunked string AI review]
  Ghidra --> AI
  Offline --> Reports[HTML, JSON, YARA, CFG]
  AI --> Reports
  StringAI --> StringJSON[Structured string JSON]
  Reports --> History[SHA-256-indexed history]

安全性と範囲

AIDebugは、隔離されたマルウェア分析VMまたはラボ内で、検査する権限のあるソフトウェアとシステムに対してのみ使用してください。

  • 静的解析は、検査対象のPEまたはELFを実行しません。
  • C入力と学習ケースは、分析ワークフローによって実行されない一時アーティファクトにコンパイルされます。
  • GDBアクティブモードはローカルELFを起動します。Fridaモードは実行中のターゲットを計装します。
  • 出力は境界付きの証拠と仮説であり、自動的な属性情報や最終的な検出の真実ではありません。
  • セッションデータベースとエクスポートには機密の証拠が含まれる可能性があり、AIDebugによって暗号化されません。
  • Ghidra出力は再構築されたC風コードであり、復元された元のソースではありません。

信頼できないサンプルを分析する前に、完全な 安全モデル、セキュリティポリシー、および 制限と検証計画 をお読みください。

ドキュメント

ドキュメント目的
アナリストワークフロー再現可能な分析プロセス
安全モデル信頼境界と安全な運用
検証計画テスト可能な機能の主張
サンプル証拠例示的なスクリーンショットとモックアーティファクト
比較範囲とポジショニング
リリース準備再現可能なリリースゲート
AIDebug 3.1リリースノート現在のソースリリースの変更点
AIDebug 3.0リリースノート以前の公開リリースの変更点
変更履歴バージョン履歴

開発

高速なローカルチェックを実行します:

root@kitploit:~
python -m ruff check .
python -m pytest -q

完全な隔離されたリリースゲートを実行します:

root@kitploit:~
./scripts/release-readiness.sh

貢献ガイダンスについては CONTRIBUTING.md を参照してください。ライブマルウェア、資格情報、プライベートケースデータ、または未編集の証拠をイシューやプルリクエストに添付しないでください。

プロジェクト

  • リリース
  • PyPI
  • イシュー
  • ディスカッション
  • セキュリティポリシー
  • 引用メタデータ
  • 1200kmセキュリティ研究エコシステム

ライセンス

AIDebugは MITライセンス の下でリリースされています。

ツールをダウンロード