Навайбкодил для себя небольшой проект для анализа поведения Windows-приложений через sysmon+LLM. Я использую Codex, поэтому тулза написанного под него, но вам не составит труда переориентировать ее на свой ИИ cli. Идея простая: дать Codex/LLM инструмент, который может запускать приложение или подключаться к уже работающему PID, собирать события Sysmon и возвращать структурированный отчет.
Пример сценария: Запусти Firefox на 90 секунд, включи deep-анализ, сохрани все события в JSON и покажи сетевую, файловую и registry-активность.
В результате LLM получает дерево процессов, DNS-запросы, сетевые подключения, файловые записи, registry changes и ProcessAccess события. Тулза нацелена именно на легитимные приложения, так как запускать и анализировать малварь, на том же хосте, где стоит codex с доступом в интернет не получится. Не стал делать суперкомбайн, кому надо доработают сами.
https://github.com/thatskriptkid/sysmon-live
Post #2962
1.57K