Volver a actualizaciones
Nuevo releaseJul 26, 2026

OffsetInspect v3.2.0

Kit de herramientas PowerShell para análisis de límites de detección de AMSI/Defender y clasificación estática de malware — mapea desplazamientos de bytes a desencadenantes de detección, además de análisis YARA, entropía, cadenas y PE/imphash. Complemento de OffsetScan.

Compartir

Dread Host Research

Versión Licencia PowerShell 5.1 y 7.x Núcleo multiplataforma Proveedores de amenazas de Windows IC Política de seguridad X (Twitter): @warped_atom

OffsetInspect

Un conjunto de herramientas PowerShell de memoria limitada para inspección de desplazamientos de bytes, correlación de fuentes, comparación binaria y análisis de límites de detección defensiva.

OffsetInspect responde una pregunta práctica de analista:

¿Qué contenido está presente en este desplazamiento de byte, y qué contexto fuente o binario lo rodea?

También proporciona un flujo de trabajo de límite de detección nativo de OffsetInspect inspirado en el mismo problema de analista que aborda ThreatCheck, sin incluir su fuente o binarios: localiza el prefijo de contenido más temprano que AMSI o Microsoft Defender aún detectan, valida el límite repetidamente y alimenta el desplazamiento resultante directamente al inspector de contexto. Además de ese núcleo, añade un conjunto de análisis de equipo rojo y clasificación estática: descubrimiento de múltiples regiones, escaneo de corpus, diferenciación de detecciones, correlación de desencadenantes de detección, registro de deriva, informes de compromiso, análisis de entropía, extracción de cadenas y análisis de PE/imphash, todo de solo lectura, además de un probador de robustez de firmas para uso autorizado que perturba muestras solo en memoria, y sin deshabilitar o reconfigurar la protección del punto final.

Herramienta complementaria

Para clasificación estática a escala de corpus (análisis de PE, entropía, cadenas, IOC) sin la sobrecarga de PowerShell, consulte OffsetScan

  • un binario nativo en Rust con el mismo esquema de salida JSON. OffsetInspect 3.1.0+ ingiere JSON de IOC de OffsetScan directamente mediante -IocJsonPath.

Aspectos destacados

  • Abre cada archivo de inspección único a través de un identificador de lectura estable y procesa todos los desplazamientos solicitados juntos.
  • Utiliza un pase de transmisión de memoria limitada para el mapeo de líneas en lugar de releer el archivo completo para cada desplazamiento.
  • Lee solo las ventanas de bytes solicitadas para la salida hexadecimal y la comparación.
  • Mapea desplazamientos de bytes UTF-8 y UTF-16 a líneas de origen y posiciones de caracteres.
  • Implementa contexto de origen anterior y siguiente mediante -ContextLines.
  • Soporta contratos de salida humanos, de objeto, JSON, CSV y archivo CSV.
  • Soporta planes de archivo/desplazamiento uno-a-muchos, muchos-a-uno y emparejados.
  • Compara el byte objetivo contra un segundo archivo sin cargar repetidamente ese archivo.
  • Añade una capa de proveedores de AMSI y Microsoft Defender implementada de forma independiente con estados explícitos de error, tiempo de espera, bloqueado e indeterminado.
  • Registra un registro de auditoría por sonda (ProbeLog/ProbeCount) de cada invocación distinta al proveedor, transmitido en vivo a -Verbose, para una transcripción lista para informes del costo real del proveedor en un escaneo.
  • Descubre múltiples regiones detectables de forma independiente en un archivo mediante escaneo AMSI en memoria (nada detectado se escribe en disco) y mapea cada límite a un desplazamiento absoluto.
  • Escanea un corpus en una matriz de detección consolidada, diferencia las detecciones entre dos escaneos y exporta informes de compromiso en Markdown/HTML (opcionalmente alimentados por el motor nativo OffsetScan para paneles de IOC a escala de corpus).
  • Correlaciona un límite de detección con el contenido que lo produjo: la sección PE, la entropía del recorrido hasta el límite y las cadenas que terminan en/cruzan el límite como contenido candidato de firma.
  • Registra la detección a lo largo del tiempo (hash del archivo y la versión local de la firma de Defender) de modo que un cambio en la detectabilidad se pueda atribuir al archivo, a una actualización de la base de firmas o a un resultado no determinista del proveedor.
  • Prueba la robustez de las firmas para compromisos autorizados perturbando una muestra detectada en memoria (mayúsculas/minúsculas, concatenación, comentarios, espacios en blanco) e informa qué clases de transformación evaden la detección; nunca se escribe variante alguna en disco.
  • Correlaciona un escaneo con la telemetría de Windows que genera (-CaptureTelemetry): si se generó una alerta de Microsoft Defender, con qué contexto y qué fuentes de telemetría fueron ciegas - codificando el principio de "asumir visibilidad, luego validarla". Solo lectura, sin permisos de administrador, solo Windows.
  • Añade ayudantes de clasificación estática de malware: entropía por ventana (regiones empaquetadas/cifradas), extracción de cadenas ASCII/UTF-16LE con desplazamientos, y análisis de cabeceras/secciones/importaciones PE con imphash y detección de superposición.
  • Verifica la procedencia Authenticode (Get-OffsetSignature): usando la validación de confianza real de la plataforma, informa si un archivo está firmado y es válido y confiable, quién lo firmó, y si está firmado de forma incrustada o por catálogo - una señal del firmante que complementa el imphash y la huella de la cadena de herramientas de compilación (importaciones vs cadena de herramientas vs firmante). Solo Windows.
  • Nunca cambia las exclusiones de Defender, la protección en tiempo real ni la configuración de seguridad del sistema.
  • Se distribuye como un paquete autocontenido de la Galería de PowerShell sin dependencias externas de tiempo de ejecución; el escaneo con YARA y ClamAV son las únicas excepciones opcionales, cada una requiere su propio motor externo.

Comandos

Categorías