← Все новости
Пара часов вместо недели: как я оптимизировал реверс-инжиниринг вредоносного ПО в IDA Pro с помощью LLM

Пара часов вместо недели: как я оптимизировал реверс-инжиниринг вредоносного ПО в IDA Pro с помощью LLM

Привет, Хабр!На связи снова Максим Мотиков, аналитик киберугроз в «Гарде».Ручной анализ вредоносного файла как наведение порядка в квартире: можно справиться за пару часов или же застрять с этой задачей на несколько недель. Всё зависит от сложности семпла, степени обфускации и других факторов.Однажды я разбирал вредонос с тестового стенда целую неделю и в итоге справился лишь наполовину — до анализа протокола взаимодействия с С2 дело так и не дошло. Тогда я задался вопросом: а можно ли ускорить такую работу с помощью LLM и не потерять в качестве анализа. Оказалось, что можно и даже нужно.Под катом расскажу, как мы реализовали связку популярной среды для реверс-инжиниринга IDA Pro и LLM на практике, что получилось по итогам тестирования нескольких семплов, каковы плюсы и минусы подобной схемы. В статье вы найдете и краткую инструкцию по настройкам.Мы не предлагаем универсальный пошаговый гайд, как повысить эффективность реверс-инжиниринга с помощью ИИ, а делимся нашим кейсом такой оптимизации. Итак, поехали!