Обновить
8K+
2
Юлия Бородина@Chdis

Пользователь

13
Рейтинг
4
Подписчики
Отправить сообщение

У меня LLM на одном хосте была, а программа на другом, для доступа настроила ключ подключения для безопасности.

Начнем с того, что MCP ida pro позволяет модели подключаться к файлу и разбирать функции, очень похоже на то, что предложено мной. Но есть отличие, если вы заставите модель напрямую анализировать файл через MCP, то через несколько функций контекст заполниться и модель либо обнулит его и забудет то что было до, либо завершит выполнение (в зависимости от настроек). MCP это удобный механизм в руках опытного специалиста для анализа конкретных функций. Мне хотелось сделать структуру проекта для анализа файла в целом по всем функциям и поиску интересных, хранящих дополнительный функционал вируса, которые я могу пропустить при анализе.

Несмотря на то, что LLM вероятностная структура, через промтинг можно попросить помечать функции, в которых у модели нет 100% уверенности - как подозрительные для дополнительной проверки. Согласна, что тоже не гарантирует точности.
На мой взгляд, удобно запустить модель параллельно своему исследованию и сравнить потом, не упустила ли что-то, особенно когда исследую растовый код с кучей функций)

Да, конечно подобное уже применяется в крупных компаниях. Цель статьи - предложить архитектуру для развертывания собственной системы анализа. Особенно актуально исследователям, которые только начинают путь в реверсе, а на них могут повесить кучу образцов).

Информация

В рейтинге
670-й
Зарегистрирован
Активность

Специализация

Пентестер, Специалист по реверс-инжинирингу
Средний
Тестирование на проникновение
Ghidra
OWASP
Burp Suite
C#
Python
SQL
C++
Git
Английский язык