
OffsetInspect v3.2.0
Kit de herramientas PowerShell para análisis de límites de detección de AMSI/Defender y clasificación estática de malware — mapea desplazamientos de bytes a desencadenantes de detección, además de análisis YARA, entropía, cadenas y PE/imphash. Complemento de OffsetScan.
OffsetInspect
Un conjunto de herramientas PowerShell de memoria limitada para inspección de desplazamientos de bytes, correlación de fuentes, comparación binaria y análisis de límites de detección defensiva.
OffsetInspect responde una pregunta práctica de analista:
¿Qué contenido está presente en este desplazamiento de byte, y qué contexto fuente o binario lo rodea?
También proporciona un flujo de trabajo de límite de detección nativo de OffsetInspect inspirado en el mismo problema de analista que aborda ThreatCheck, sin incluir su fuente o binarios: localiza el prefijo de contenido más temprano que AMSI o Microsoft Defender aún detectan, valida el límite repetidamente y alimenta el desplazamiento resultante directamente al inspector de contexto. Además de ese núcleo, añade un conjunto de análisis de equipo rojo y clasificación estática: descubrimiento de múltiples regiones, escaneo de corpus, diferenciación de detecciones, correlación de desencadenantes de detección, registro de deriva, informes de compromiso, análisis de entropía, extracción de cadenas y análisis de PE/imphash, todo de solo lectura, además de un probador de robustez de firmas para uso autorizado que perturba muestras solo en memoria, y sin deshabilitar o reconfigurar la protección del punto final.
Herramienta complementaria
Para clasificación estática a escala de corpus (análisis de PE, entropía, cadenas, IOC) sin la sobrecarga de PowerShell, consulte OffsetScan
- un binario nativo en Rust con el mismo esquema de salida JSON. OffsetInspect 3.1.0+
ingiere JSON de IOC de OffsetScan directamente mediante
-IocJsonPath.
Aspectos destacados
- Abre cada archivo de inspección único a través de un identificador de lectura estable y procesa todos los desplazamientos solicitados juntos.
- Utiliza un pase de transmisión de memoria limitada para el mapeo de líneas en lugar de releer el archivo completo para cada desplazamiento.
- Lee solo las ventanas de bytes solicitadas para la salida hexadecimal y la comparación.
- Mapea desplazamientos de bytes UTF-8 y UTF-16 a líneas de origen y posiciones de caracteres.
- Implementa contexto de origen anterior y siguiente mediante
-ContextLines. - Soporta contratos de salida humanos, de objeto, JSON, CSV y archivo CSV.
- Soporta planes de archivo/desplazamiento uno-a-muchos, muchos-a-uno y emparejados.
- Compara el byte objetivo contra un segundo archivo sin cargar repetidamente ese archivo.
- Añade una capa de proveedores de AMSI y Microsoft Defender implementada de forma independiente con estados explícitos de error, tiempo de espera, bloqueado e indeterminado.
- Registra un registro de auditoría por sonda (
ProbeLog/ProbeCount) de cada invocación distinta al proveedor, transmitido en vivo a-Verbose, para una transcripción lista para informes del costo real del proveedor en un escaneo. - Descubre múltiples regiones detectables de forma independiente en un archivo mediante escaneo AMSI en memoria (nada detectado se escribe en disco) y mapea cada límite a un desplazamiento absoluto.
- Escanea un corpus en una matriz de detección consolidada, diferencia las detecciones entre dos escaneos y exporta informes de compromiso en Markdown/HTML (opcionalmente alimentados por el motor nativo OffsetScan para paneles de IOC a escala de corpus).
- Correlaciona un límite de detección con el contenido que lo produjo: la sección PE, la entropía del recorrido hasta el límite y las cadenas que terminan en/cruzan el límite como contenido candidato de firma.
- Registra la detección a lo largo del tiempo (hash del archivo y la versión local de la firma de Defender) de modo que un cambio en la detectabilidad se pueda atribuir al archivo, a una actualización de la base de firmas o a un resultado no determinista del proveedor.
- Prueba la robustez de las firmas para compromisos autorizados perturbando una muestra detectada en memoria (mayúsculas/minúsculas, concatenación, comentarios, espacios en blanco) e informa qué clases de transformación evaden la detección; nunca se escribe variante alguna en disco.
- Correlaciona un escaneo con la telemetría de Windows que genera (
-CaptureTelemetry): si se generó una alerta de Microsoft Defender, con qué contexto y qué fuentes de telemetría fueron ciegas - codificando el principio de "asumir visibilidad, luego validarla". Solo lectura, sin permisos de administrador, solo Windows. - Añade ayudantes de clasificación estática de malware: entropía por ventana (regiones empaquetadas/cifradas), extracción de cadenas ASCII/UTF-16LE con desplazamientos, y análisis de cabeceras/secciones/importaciones PE con imphash y detección de superposición.
- Verifica la procedencia Authenticode (
Get-OffsetSignature): usando la validación de confianza real de la plataforma, informa si un archivo está firmado y es válido y confiable, quién lo firmó, y si está firmado de forma incrustada o por catálogo - una señal del firmante que complementa el imphash y la huella de la cadena de herramientas de compilación (importaciones vs cadena de herramientas vs firmante). Solo Windows. - Nunca cambia las exclusiones de Defender, la protección en tiempo real ni la configuración de seguridad del sistema.
- Se distribuye como un paquete autocontenido de la Galería de PowerShell sin dependencias externas de tiempo de ejecución; el escaneo con YARA y ClamAV son las únicas excepciones opcionales, cada una requiere su propio motor externo.