Начнем с того, что MCP ida pro позволяет модели подключаться к файлу и разбирать функции, очень похоже на то, что предложено мной. Но есть отличие, если вы заставите модель напрямую анализировать файл через MCP, то через несколько функций контекст заполниться и модель либо обнулит его и забудет то что было до, либо завершит выполнение (в зависимости от настроек). MCP это удобный механизм в руках опытного специалиста для анализа конкретных функций. Мне хотелось сделать структуру проекта для анализа файла в целом по всем функциям и поиску интересных, хранящих дополнительный функционал вируса, которые я могу пропустить при анализе.
Несмотря на то, что LLM вероятностная структура, через промтинг можно попросить помечать функции, в которых у модели нет 100% уверенности - как подозрительные для дополнительной проверки. Согласна, что тоже не гарантирует точности. На мой взгляд, удобно запустить модель параллельно своему исследованию и сравнить потом, не упустила ли что-то, особенно когда исследую растовый код с кучей функций)
Да, конечно подобное уже применяется в крупных компаниях. Цель статьи - предложить архитектуру для развертывания собственной системы анализа. Особенно актуально исследователям, которые только начинают путь в реверсе, а на них могут повесить кучу образцов).
Начнем с того, что MCP ida pro позволяет модели подключаться к файлу и разбирать функции, очень похоже на то, что предложено мной. Но есть отличие, если вы заставите модель напрямую анализировать файл через MCP, то через несколько функций контекст заполниться и модель либо обнулит его и забудет то что было до, либо завершит выполнение (в зависимости от настроек). MCP это удобный механизм в руках опытного специалиста для анализа конкретных функций. Мне хотелось сделать структуру проекта для анализа файла в целом по всем функциям и поиску интересных, хранящих дополнительный функционал вируса, которые я могу пропустить при анализе.
Несмотря на то, что LLM вероятностная структура, через промтинг можно попросить помечать функции, в которых у модели нет 100% уверенности - как подозрительные для дополнительной проверки. Согласна, что тоже не гарантирует точности.
На мой взгляд, удобно запустить модель параллельно своему исследованию и сравнить потом, не упустила ли что-то, особенно когда исследую растовый код с кучей функций)
Да, конечно подобное уже применяется в крупных компаниях. Цель статьи - предложить архитектуру для развертывания собственной системы анализа. Особенно актуально исследователям, которые только начинают путь в реверсе, а на них могут повесить кучу образцов).