Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SigLens — Windows-Artefakt-Analyse-Toolkit, das AV-Erkennungen PE-Offsets, Sektionen, RVA/VA und Strings zuordnet, mit YARA, AMSI, capa und Multi-Engine-Scanning sowie JSON/HTML-Berichten. | Kitploit
Tools/GitHubGitHub/st0rn/siglens
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)Statische AnalyseDynamische Analyse (Sandboxing)SchwachstellenanalyseReverse EngineeringMalware-AnalyseDigitale ForensikBinäranalyseRed Teaming
GitHub
337vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
st0rn/siglens

SigLens

Windows-Artefakt-Analyse-Toolkit, das AV-Erkennungen PE-Offsets, Sektionen, RVA/VA und Strings zuordnet, mit YARA, AMSI, capa und Multi-Engine-Scanning sowie JSON/HTML-Berichten.

Repository anzeigen
Teilen

SigLens

Windows-Artefaktanalyse & Multi-Engine-Sicherheitsscanner

Erstellt von St0rn / CybersecurIT

Statische PE-Analyse, YARA-Korrelation, Windows AMSI, Multi-Engine-AV-Scanning, PDB-/Quellcode-Zuordnung, präfixbasierte Eingrenzung von Erkennungsgrenzen, strukturelle Skriptanalyse und forensische Berichterstattung.


Was ist SigLens?

SigLens ist ein lokales Windows-Sicherheitsanalyse-Toolkit für Artefakt-Triage, Signaturdiagnose, False-Positive-Untersuchungen und Red-Team-/Detection-Engineering-Workflows. Es korreliert Ergebnisse aus statischer Analyse und lokal installierten Sicherheits-Engines zurück zum ursprünglichen Dateilayout, ohne das analysierte Artefakt zu verändern.

Für binäre Artefakte kann SigLens feste PE-Bereiche scannen und außerdem eine präfixbasierte Eingrenzung von AV-Erkennungsgrenzen durchführen. Zuerst wird die vollständige Datei gescannt, dann werden schrittweise kürzere oder längere Präfixe getestet, um einen reproduzierbaren CLEAN -> DETECTED-Übergang einzugrenzen. Die resultierende Grenze wird aus wiederholten Engine-Verdikten abgeleitet; sie wird nicht als nativer Offset präsentiert, der von der AV-Engine zurückgegeben wird. Für Skriptformate verwendet SigLens ein anderes Modell: AMSI scannt den vollständigen Dateipuffer, während SigLens separat eine strukturelle Karte von Funktionen und Skriptblöcken erstellt, damit ein Analyst Bereiche identifizieren kann, die einer Überprüfung bedürfen.

Artifact
  |
  +-- hashes / entropy / strings / IOCs
  +-- PE sections / resources / overlay
  +-- YARA -> exact native match offsets
  +-- offset -> section -> RVA -> VA
  |                 +-- x64 .pdata function boundary
  |                 `-- PDB symbol / source line
  +-- Microsoft Defender / ClamAV / configurable AV CLIs
  +-- AMSI full-buffer scan
  +-- structural script analysis (PowerShell / JS / VBS / WSF / text)
  +-- fixed PE-region scan
  +-- prefix-based AV detection-boundary narrowing
  `-- JSON / HTML reports

Ersteller

SigLens wurde von St0rn / CybersecurIT erstellt.

.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner

Installation

Voraussetzungen

  • Windows 10 / Windows 11 oder Windows Server
  • PowerShell 5.1+
  • Python 3.11+ für Entwicklung/Quellcode-Ausführung
  • Internetzugang während der Abhängigkeits- und optionalen ClamAV-Installation

Skripte nur im aktuellen PowerShell-Prozess zulassen:

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass

SigLens und Entwicklungsabhängigkeiten installieren:

.\scripts\Install.ps1 -Dev -AddToUserPath

Der Installer:

  • aktualisiert den Windows PATH vor der Erkennung von Python;
  • erstellt eine isolierte .venv;
  • installiert Python-Abhängigkeiten;
  • erstellt ein siglens-Befehlsshim;
  • erkennt Microsoft Defender;
  • installiert/aktualisiert die portable ClamAV-Engine, sofern nicht -SkipAVInstall angegeben wird;
  • erkennt unterstützte kommerzielle AV-Kommandozeilenscanner, wenn sie bereits installiert sind.

Kommerzielle Sicherheitsprodukte, die eine Lizenz erfordern, werden nicht stillschweigend installiert.

Standalone-Executable erstellen

.\scripts\Build.ps1

Ausgabe:

dist\SigLens.exe

Der Build kopiert außerdem engines.json und engines.example.json nach dist\.

Tests ausführen

.\scripts\Test.ps1

Schnellstart

.\dist\SigLens.exe scan C:\Samples\sample.exe

Vollständige statische/Engine-Analyse:

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --capa `
  --iocs `
  --dissect `
  --amsi `
  --engines .\dist\engines.json

Befehle und Funktionen

scan - konsolidierte Artefaktanalyse

scan ist der zentrale Orchestrierungsbefehl. Je nach gewählten Optionen kann er Folgendes erfassen:

  • Dateihashes und Größe;
  • globale Entropie;
  • PE-Metadaten, Sektionen, Importe und Exporte;
  • druckbare ASCII-/UTF-16LE-Strings;
  • YARA-Treffer und exakte YARA-Offsets;
  • Offset -> Sektion -> RVA -> VA-Korrelation;
  • x64-Laufzeitfunktions- und lokale PDB-/Quellcode-Informationen;
  • Microsoft Defender / ClamAV / benutzerdefinierte Engine-Ausgabe;
  • capa-Fähigkeiten;
  • IOC-Extraktion;
  • PE-Dissektion;
  • Scans fester PE-Komponenten;
  • präfixbasierte Eingrenzung von AV-Erkennungsgrenzen;
  • AMSI-Ergebnisse für den vollständigen Puffer;
  • automatische strukturelle Kartierung für erkannte Skript-Erweiterungen.

Beispiel:

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --symbol-path .\symbols `
  --iocs `
  --dissect

Berichte werden in reports\ im JSON- und HTML-Format geschrieben.


multi-scan - mehrere lokale Sicherheits-Engines

.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json

Adapter/Vorlagen decken Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset und generische lokale Kommandozeilenscanner ab.

Ein Scanner kann DETECTED, CLEAN, UNKNOWN, UNAVAILABLE oder ERROR zurückgeben. Exakte Byte-Offsets werden nur angezeigt, wenn die zugrunde liegende Engine sie nativ bereitstellt.


amsi-scan - AMSI für den vollständigen Puffer

.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1

SigLens übergibt den vollständigen Dateipuffer an Windows AmsiScanBuffer und zeigt sowohl den normalisierten Status als auch die rohen AMSI-Ergebnisinformationen an:

AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED

amsi-scan teilt, schreibt um, patcht oder verschleiert keine Inhalte.


script-analyze - AMSI + strukturelle Skriptdiagnose

Für PowerShell-, JavaScript-, VBScript-, WSF- und Text-Artefakte:

.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1

Typische Ausgabe:

SigLens - AMSI Analysis

File            : sample.ps1
Encoding        : UTF-8
Size            : 18432 bytes
AMSI             : DETECTED

Structural regions
-------------------------------------------------------------
Lines 1-34       module/imports
Lines 36-81      function Invoke-Example
Lines 83-117     function Resolve-Target
Lines 119-143    main script block

Candidate context
Lines            : 83-117
Byte offsets     : 0x000018F0 - 0x000024A8
AST type         : FunctionDefinitionAst
Classification   : CANDIDATE_REGION

Funktionsweise:

  1. Die vollständige Datei wird durch AMSI gescannt.
  2. SigLens erkennt die Textkodierung.
  3. PowerShell verwendet den PowerShell-Parser/AST, sofern verfügbar, mit einem lokalen heuristischen Fallback.
  4. JS-/VBS-/WSF-Dateien verwenden formatbewusste strukturelle Heuristiken.
  5. Strukturelle Bereiche erhalten statische diagnostische Indikatoren.
  6. Wenn AMSI den vollständigen Puffer erkennt, ordnet SigLens strukturelle Bereiche für die Analystenüberprüfung ein.

Von einem Kandidatenbereich wird nicht behauptet, dass er eine eigenständige AMSI-Signatur ist. Die Erkennung kann von Kontext, mehreren Fragmenten, Inhaltstyp, dem AMSI-Consumer oder dem zugehörigen Antimalware-Anbieter abhängen.

Wenn AMSI den vollständigen Puffer erkennt, aber kein Bereich mit Sicherheit zugeordnet werden kann, meldet SigLens:

CONTEXT_DEPENDENT

Optionen:

.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json

Erkannte Erweiterungen:

.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt

Kodierungserkennung:

  • UTF-8;
  • UTF-8 BOM;
  • UTF-16 LE;
  • UTF-16 BE;
  • ANSI / CP1252-Fallback.

narrow - präfixbasierte Eingrenzung von AV-Erkennungsgrenzen

Tool herunterladen