Проведение многих последних исследований вредоносного программного обеспечения автоматизируется с использование больших языковых моделей (БЯМ, Large Language Model, LLM). Исследователь загружает декомпилированный псевдокод отдельного модуля вредоноса из IDA Pro / Ghidra и отправляет в БЯМ с просьбой разъяснить код.
У данного подхода есть ряд недостатков:
-
часть IOC (Indicator of Compromise) сливается в общую базу выбранной модели;
-
некоторые открытые модели могут цензурить описание некоторых модулей, из‑за чего исследователь пропустит описание функционала;


![[] Реализация honeypot на маршрутизаторах Cisco - 1 [] Реализация honeypot на маршрутизаторах Cisco - 1](https://www.pvsm.ru/images/2019/01/16/realizaciya-honeypot-na-marshrutizatorah-Cisco.jpeg)