
Windows-Artefakt-Analyse-Toolkit, das AV-Erkennungen PE-Offsets, Sektionen, RVA/VA und Strings zuordnet, mit YARA, AMSI, capa und Multi-Engine-Scanning sowie JSON/HTML-Berichten.
Erstellt von St0rn / CybersecurIT
Statische PE-Analyse, YARA-Korrelation, Windows AMSI, Multi-Engine-AV-Scanning, PDB-/Quellcode-Zuordnung, präfixbasierte Eingrenzung von Erkennungsgrenzen, strukturelle Skriptanalyse und forensische Berichterstattung.
SigLens ist ein lokales Windows-Sicherheitsanalyse-Toolkit für Artefakt-Triage, Signaturdiagnose, False-Positive-Untersuchungen und Red-Team-/Detection-Engineering-Workflows. Es korreliert Ergebnisse aus statischer Analyse und lokal installierten Sicherheits-Engines zurück zum ursprünglichen Dateilayout, ohne das analysierte Artefakt zu verändern.
Für binäre Artefakte kann SigLens feste PE-Bereiche scannen und außerdem eine präfixbasierte Eingrenzung von AV-Erkennungsgrenzen durchführen. Zuerst wird die vollständige Datei gescannt, dann werden schrittweise kürzere oder längere Präfixe getestet, um einen reproduzierbaren CLEAN -> DETECTED-Übergang einzugrenzen. Die resultierende Grenze wird aus wiederholten Engine-Verdikten abgeleitet; sie wird nicht als nativer Offset präsentiert, der von der AV-Engine zurückgegeben wird. Für Skriptformate verwendet SigLens ein anderes Modell: AMSI scannt den vollständigen Dateipuffer, während SigLens separat eine strukturelle Karte von Funktionen und Skriptblöcken erstellt, damit ein Analyst Bereiche identifizieren kann, die einer Überprüfung bedürfen.
Artifact
|
+-- hashes / entropy / strings / IOCs
+-- PE sections / resources / overlay
+-- YARA -> exact native match offsets
+-- offset -> section -> RVA -> VA
| +-- x64 .pdata function boundary
| `-- PDB symbol / source line
+-- Microsoft Defender / ClamAV / configurable AV CLIs
+-- AMSI full-buffer scan
+-- structural script analysis (PowerShell / JS / VBS / WSF / text)
+-- fixed PE-region scan
+-- prefix-based AV detection-boundary narrowing
`-- JSON / HTML reports
SigLens wurde von St0rn / CybersecurIT erstellt.
.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner
Skripte nur im aktuellen PowerShell-Prozess zulassen:
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
SigLens und Entwicklungsabhängigkeiten installieren:
.\scripts\Install.ps1 -Dev -AddToUserPath
Der Installer:
.venv;siglens-Befehlsshim;-SkipAVInstall angegeben wird;Kommerzielle Sicherheitsprodukte, die eine Lizenz erfordern, werden nicht stillschweigend installiert.
.\scripts\Build.ps1
Ausgabe:
dist\SigLens.exe
Der Build kopiert außerdem engines.json und engines.example.json nach dist\.
.\scripts\Test.ps1
.\dist\SigLens.exe scan C:\Samples\sample.exe
Vollständige statische/Engine-Analyse:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--capa `
--iocs `
--dissect `
--amsi `
--engines .\dist\engines.json
scan - konsolidierte Artefaktanalysescan ist der zentrale Orchestrierungsbefehl. Je nach gewählten Optionen kann er Folgendes erfassen:
Beispiel:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--symbol-path .\symbols `
--iocs `
--dissect
Berichte werden in reports\ im JSON- und HTML-Format geschrieben.
multi-scan - mehrere lokale Sicherheits-Engines.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json
Adapter/Vorlagen decken Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset und generische lokale Kommandozeilenscanner ab.
Ein Scanner kann DETECTED, CLEAN, UNKNOWN, UNAVAILABLE oder ERROR zurückgeben. Exakte Byte-Offsets werden nur angezeigt, wenn die zugrunde liegende Engine sie nativ bereitstellt.
amsi-scan - AMSI für den vollständigen Puffer.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1
SigLens übergibt den vollständigen Dateipuffer an Windows AmsiScanBuffer und zeigt sowohl den normalisierten Status als auch die rohen AMSI-Ergebnisinformationen an:
AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED
amsi-scan teilt, schreibt um, patcht oder verschleiert keine Inhalte.
script-analyze - AMSI + strukturelle SkriptdiagnoseFür PowerShell-, JavaScript-, VBScript-, WSF- und Text-Artefakte:
.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1
Typische Ausgabe:
SigLens - AMSI Analysis
File : sample.ps1
Encoding : UTF-8
Size : 18432 bytes
AMSI : DETECTED
Structural regions
-------------------------------------------------------------
Lines 1-34 module/imports
Lines 36-81 function Invoke-Example
Lines 83-117 function Resolve-Target
Lines 119-143 main script block
Candidate context
Lines : 83-117
Byte offsets : 0x000018F0 - 0x000024A8
AST type : FunctionDefinitionAst
Classification : CANDIDATE_REGION
Funktionsweise:
Von einem Kandidatenbereich wird nicht behauptet, dass er eine eigenständige AMSI-Signatur ist. Die Erkennung kann von Kontext, mehreren Fragmenten, Inhaltstyp, dem AMSI-Consumer oder dem zugehörigen Antimalware-Anbieter abhängen.
Wenn AMSI den vollständigen Puffer erkennt, aber kein Bereich mit Sicherheit zugeordnet werden kann, meldet SigLens:
CONTEXT_DEPENDENT
Optionen:
.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json
Erkannte Erweiterungen:
.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt
Kodierungserkennung:
narrow - präfixbasierte Eingrenzung von AV-Erkennungsgrenzen