Evidências focadas em engenharia reversa de malware com inspeção profunda de PE/.NET, reconstrução com Ghidra, verificações cruzadas com IA, YARA e depuração de ELF
CLI de engenharia reversa com foco em evidências. Andrey Pautov desenvolve a interface de análise em Python, triagem offline, inteligência de strings, inspeção de PE e fluxos de trabalho de relatórios. Capstone, Ghidra, GDB e provedores de IA opcionais são integrações, não ferramentas originais criadas por este projeto.
Relevância do papel: Triagem de malware, ferramentas de engenharia reversa, análise assistida por IA segura, entrega em Python.
Execute a demonstração local segura e revise o escopo de validação · Validação local registrada
AIDebug é uma CLI e interface de terminal de engenharia reversa de malware com foco em evidências. Ela combina triagem offline determinística, inspeção hexadecimal de arquivo completo, análise profunda da estrutura PE, desmontagem com Capstone, reconstrução com Ghidra, verificações cruzadas opcionais com LLM, depuração local de ELF, exercícios de aprendizado compilados e relatórios de revisão por analistas.
Versão atual do código-fonte: AIDebug 3.1.0. Consulte as notas de versão 3.1.0.
A versão publicada imutável mais recente continua sendo AIDebug v3.0.0, disponível como
1200km-aidebug, até que a tag 3.1.0 correspondente e a release do GitHub concluam o fluxo de publicação verificado.
Instale o pacote estável do PyPI:
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
python -m pip install 1200km-aidebug==3.0.0
aidebug --version
Instale capacidades opcionais conforme necessário:
# Remote/local LLM providers and validated YARA generation
python -m pip install "1200km-aidebug[ai]==3.0.0"
# Frida dynamic instrumentation
python -m pip install "1200km-aidebug[dynamic]==3.0.0"
# All optional Python integrations
python -m pip install "1200km-aidebug[all]==3.0.0"
Para desenvolvimento:
git clone https://github.com/anpa1200/AIDebug.git
cd AIDebug
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e ".[dev,dynamic]"
Ghidra, GDB, Bubblewrap, um compilador C e componentes de destino do Frida são ferramentas externas usadas apenas pelos fluxos de trabalho que as exigem.
Abra uma amostra PE ou ELF na interface principal de terminal:
aidebug --binary /path/to/sample.exe --offline
Execute a análise determinística sem a interface em tela cheia e exporte evidências:
aidebug --binary /path/to/sample.exe \
--offline --no-tui --report --json-export --yara \
--out-dir reports/
Use a reconstrução com Ghidra:
aidebug --binary /path/to/sample.exe --offline --no-tui --decompile
aidebug --binary /path/to/sample.exe --offline --no-tui \
--decompile-all reports/sample-reconstruction.c
Analise uma unidade de tradução C por meio de um artefato ELF temporário e não executado:
aidebug --source /path/to/example.c --offline --no-tui
Identifique um arquivo arbitrário independentemente de sua extensão de nome de arquivo:
aidebug --identify /path/to/renamed-or-unknown-file --offline
--identify reporta JSON estruturado com o tipo declarado, tipo MIME, extensões comuns, confiança, método, evidências, SHA-256 e tamanho. A cobertura determinística inclui formatos comuns de executáveis e bytecode, arquivos compactados e imagens de disco, contêineres Office/OpenDocument/EPUB, documentos, imagens, áudio/vídeo, capturas de pacotes, bancos de dados, artefatos de registro/log de eventos, scripts e texto. Formatos baseados em ZIP são inspecionados por nomes de membros delimitados e pequenas leituras de metadados; os arquivos nunca são executados ou extraídos.
Instale python-magic mais o banco de dados libmagic do sistema operacional para assinaturas adicionais conhecidas pela plataforma local:
python -m pip install python-magic
Quando nenhuma assinatura determinística, estrutura ou regra de texto corresponder, um provedor de IA configurado pode inferir um candidato a partir de metadados delimitados: a extensão, tamanho, SHA-256, até 96 bytes de cabeçalho, 32 bytes de cauda, entropia da amostra e proporção de NUL. O corpo do arquivo, as strings extraídas e o caminho do sistema de arquivos não são enviados. Resultados apenas de IA são rotulados como ai-inference, limitados a 60% de confiança e exigem validação por analista. Use --offline para desabilitar completamente o fallback; um tipo não resolvido é reportado como Unknown com status de saída 2.
Pressione S na interface principal de terminal, ou inicie diretamente no espaço de trabalho:
aidebug --binary /path/to/sample.exe --offline --strings