Zurück zu den Updates
New releaseJul 26, 2026

OffsetInspect v3.2.0

PowerShell-Toolkit für AMSI/Defender-Erkennungsgrenzen-Analyse und statisches Malware-Triage – ordnet Byte-Offsets Erkennungsauslösern zu, plus YARA-, Entropie-, String- und PE/Imphash-Analyse. Begleiter zu OffsetScan.

Teilen

Dread Host Research

Release License PowerShell 5.1 and 7.x Cross-platform core Windows threat providers CI Security policy X (Twitter): @warped_atom

OffsetInspect

Ein speicherbegrenztes PowerShell-Toolkit zur Byte-Offset-Inspektion, Quellkorrelation, Binärvergleich und Analyse defensiver Erkennungsgrenzen.

OffsetInspect beantwortet eine praktische Analystenfrage:

Welcher Inhalt befindet sich an diesem Byte-Offset, und welcher Quell- oder Binärkontext umgibt ihn?

Darüber hinaus bietet es einen OffsetInspect-eigenen Workflow für Erkennungsgrenzen, der von demselben Analystenproblem inspiriert ist, das ThreatCheck adressiert, ohne dessen Quellcode oder Binärdateien zu bündeln: Er ermittelt das früheste Inhaltspräfix, das AMSI oder Microsoft Defender weiterhin erkennt, validiert die Grenze wiederholt und führt das resultierende Offset direkt in den Kontextinspektor. Zusätzlich zu diesem Kern ergänzt es eine Suite für Red-Team-Analysen und statische Triage – Multi-Region-Erkennung, Korpus-Scans, Erkennungs-Diffs, Korrelation von Auslösern, Drift-Protokollierung, Engagement-Berichte, Entropieanalyse, String-Extraktion und PE/imphash-Analyse – alles nur lesend, plus einen auf autorisierte Nutzung ausgelegten Signatur-Robustheitstester, der Proben nur im Speicher verändert und den Endpunktschutz niemals deaktiviert oder neu konfiguriert.

Begleitwerkzeug

Für statische Triage auf Korpus-Ebene (PE-Analyse, Entropie, Strings, IOC) ohne PowerShell-Overhead siehe OffsetScan – ein natives Rust-Binary mit demselben JSON-Ausgabeschema. OffsetInspect 3.1.0+ liest OffsetScan-IOC-JSON direkt über -IocJsonPath ein.


Highlights

  • Öffnet jede eindeutige Inspektionsdatei über einen stabilen Lese-Handle und verarbeitet alle angeforderten Offsets gemeinsam.
  • Verwendet einen speicherbegrenzten Streaming-Durchlauf für die Zeilenzuordnung, anstatt die gesamte Datei für jeden Offset erneut zu lesen.
  • Liest nur die angeforderten Byte-Fenster für Hex-Ausgabe und Vergleich.
  • Bildet UTF-8- und UTF-16-Byte-Offsets auf Quellzeilen und Zeichenpositionen ab.
  • Implementiert vorherigen und folgenden Quellkontext über -ContextLines.
  • Unterstützt menschenlesbare, Objekt-, JSON-, CSV- und CSV-Datei-Ausgabeverträge.
  • Unterstützt Ein-zu-Viele-, Viele-zu-Eins- und gepaarte Datei/Offset-Pläne.
  • Vergleicht das Ziel-Byte mit einer zweiten Datei, ohne diese Datei wiederholt zu laden.
  • Fügt eine unabhängig implementierte AMSI- und Microsoft-Defender-Provider-Ebene hinzu, mit expliziten Zuständen für Fehler, Timeout, blockiert und unbestimmt.
  • Zeichnet einen Prüfpfad pro Probe (ProbeLog/ProbeCount) für jeden einzelnen Provider-Aufruf auf, live an -Verbose gestreamt, für ein berichtsfertiges Transkript der tatsächlichen Provider-Kosten eines Scans.
  • Ermittelt mehrere unabhängig erkennbare Regionen in einer Datei über In-Memory-AMSI-Scans (nichts Erkanntes wird auf die Festplatte geschrieben) und ordnet jede Grenze einem absoluten Offset zu.
  • Scannt einen Korpus in eine konsolidierte Erkennungsmatrix, vergleicht Erkennungen zwischen zwei Scans und exportiert Markdown/HTML-Engagement-Berichte (optional gespeist aus dem JSON der nativen OffsetScan-Engine für IOC-Panels auf Korpus-Ebene).
  • Korreliert eine Erkennungsgrenze mit dem Inhalt, der sie erzeugt hat – den PE-Abschnitt, die Entropie des Laufs bis zur Grenze und die Strings, die an ihr enden bzw. sie überspannen, als Kandidaten für Signaturinhalt.
  • Protokolliert Erkennungen über die Zeit (Datei-Hash und lokale Defender-Signaturversion), sodass eine Änderung der Erkennbarkeit der Datei, einem Signaturdatenbank-Update oder einem nicht-deterministischen Provider-Ergebnis zugeordnet werden kann.
  • Testet die Signatur-Robustheit für autorisierte Engagements, indem eine erkannte Probe im Speicher verändert wird (Groß-/Kleinschreibung, Verkettung, Kommentar, Leerzeichen) und berichtet, welche Transformationsklassen umgangen werden – keine Variante wird jemals auf die Festplatte geschrieben.
  • Korreliert einen Scan mit der Windows-Telemetrie, die er erzeugt (-CaptureTelemetry): ob eine Microsoft-Defender-Warnung ausgelöst wurde, mit welchem Kontext und welche Telemetriequellen blind waren – und verkörpert damit das Prinzip „Visibilität annehmen, dann validieren“. Nur lesend, ohne Administratorrechte, nur Windows.
  • Fügt Hilfsfunktionen für statische Malware-Triage hinzu: Entropie pro Fenster (verpackte/verschlüsselte Regionen), ASCII/UTF-16LE-String-Extraktion mit Offsets sowie PE-Header-/Abschnitts-/Import-Analyse mit Imphash und Overlay-Erkennung.
  • Verifiziert die Authenticode-Herkunft (Get-OffsetSignature): Anhand der echten Vertrauensvalidierung der Plattform wird berichtet, ob eine Datei gültig signiert und vertrauenswürdig ist, wer sie signiert hat und ob sie eingebettet oder katalog-signiert ist – ein Signierer-Signal, das Imphash und den Build-Toolchain-Fingerabdruck (Importe vs. Toolchain vs. Signierer) ergänzt. Nur Windows.
  • Ändert niemals Defender-Ausschlüsse, Echtzeitschutz oder System-Sicherheitskonfiguration.
  • Wird als eigenständiges PowerShell-Gallery-Paket ohne externe Laufzeitabhängigkeiten ausgeliefert; YARA- und ClamAV-Scans sind die einzigen optionalen Ausnahmen, die jeweils eine eigene externe Engine erfordern.

Befehle

Kategorien