
MAPS Cloud-Scanner und Antwort-Parser für Microsoft Defender-Forschung.
Ein Forschungswerkzeug zur Interaktion mit Windows Defender's MAPS (Microsoft Active Protection Service) cloudbasiertem Dateireputation und dynamischem Signaturauslieferungssystem.
MAPS ist das Cloud-Backend, das die Echtzeit-Schutzentscheidungen von Defender, die Beispiel-Übermittlungspipeline und die dynamische Signaturauslieferung (SDN/DSS) unterstützt. Dieses Werkzeug spricht dasselbe Bond CompactBinaryV1-Protokoll, das der Defender-Client auf der Leitung verwendet, und ermöglicht direkte Interaktion mit MAPS-Endpunkten für Sicherheitsforschungszwecke.
pip install -r requirements.txt
Die einzige erforderliche Abhängigkeit ist requests. Optionale Abhängigkeiten für erweiterte Analyse:
| Package | Purpose |
|---|---|
pefile | Tiefgehende PE-Strukturanalyse |
ssdeep | Fuzzy-Hash-Berechnung |
# Scan a local file
./maps_scanner scan <file>
# Query reputation by hash
./maps_scanner scan-hash <sha256>
# URL reputation check
./maps_scanner url <url>
# Connectivity test
./maps_scanner heartbeat
# Local-only PE analysis
./maps_scanner analyze <file>
# Build a Bond payload without sending
./maps_scanner build <file>
# Decode a captured Bond binary
./maps_scanner decode <file>
# Replay a previously captured payload
./maps_scanner replay <file>
# Show or edit configuration
./maps_scanner config
Fügen Sie --json zu jedem Befehl hinzu, um maschinenlesbare Ausgabe zu erhalten. Verwenden Sie -v für detaillierte Protokolldaten.
maps_scanner/
__init__.py # Paket-Metadaten
__main__.py # CLI-Einstiegspunkt und Befehlsrouting
client.py # MAPS-Protokollclient, Konfiguration und Dateianalyse
bond.py # Microsoft Bond CompactBinaryV1 Serialisierer/Deserialisierer
fuzz_maps.py # API-Fuzzer zur Endpunkt- und Feldentdeckung
maps_scanner # Python-Wrapper-Skript
requirements.txt # Abhängigkeiten
docs/ # Protokolldokumentation und Testergebnisse
tests/ # Testbeispiele und Dienstprogramme
Detaillierte Protokolldokumentation ist in docs/ verfügbar:
Dieses Werkzeug wird nur für autorisierte Sicherheitsforschung bereitgestellt. Es interagiert mit aktiven Microsoft-Diensten. Verwenden Sie es verantwortungsvoll und in Übereinstimmung mit allen geltenden Gesetzen und den Nutzungsbedingungen von Microsoft. Die Autoren übernehmen keine Haftung für Missbrauch.
Nur für autorisierte Sicherheitsforschung.