
MAPS escáner en la nube y analizador de respuestas para investigación de Microsoft Defender.
Una herramienta de investigación para interactuar con el sistema basado en la nube de MAPS de Windows Defender (Microsoft Active Protection Service) de reputación de archivos y entrega de firmas dinámicas.
MAPS es el backend en la nube que impulsa los veredictos de protección en tiempo real de Defender, la canalización de envío de muestras y la entrega de firmas dinámicas (SDN/DSS). Esta herramienta habla el mismo protocolo Bond CompactBinaryV1 que el cliente de Defender utiliza en la red, permitiendo la interacción directa con los endpoints de MAPS con fines de investigación de seguridad.
pip install -r requirements.txt
La única dependencia requerida es requests. Dependencias opcionales para análisis mejorado:
| Paquete | Propósito |
|---|---|
pefile | Análisis profundo de estructura PE |
ssdeep | Cálculo de hash difuso |
# Escanear un archivo local
./maps_scanner scan <file>
# Consultar reputación por hash
./maps_scanner scan-hash <sha256>
# Verificación de reputación de URL
./maps_scanner url <url>
# Prueba de conectividad
./maps_scanner heartbeat
# Análisis PE solo local
./maps_scanner analyze <file>
# Construir un payload Bond sin enviar
./maps_scanner build <file>
# Decodificar un binario Bond capturado
./maps_scanner decode <file>
# Reproducir un payload previamente capturado
./maps_scanner replay <file>
# Mostrar o editar configuración
./maps_scanner config
Agregue --json a cualquier comando para obtener resultados legibles por máquina. Use -v para obtener detalles verbosos del protocolo.
maps_scanner/
__init__.py # Metadatos del paquete
__main__.py # Punto de entrada CLI y enrutamiento de comandos
client.py # Cliente de protocolo MAPS, configuración y análisis de archivos
bond.py # Serializador/deserializador Microsoft Bond CompactBinaryV1
fuzz_maps.py # Fuzzer de API para descubrimiento de endpoints y campos
maps_scanner # Script envolvente de Python
requirements.txt # Dependencias
docs/ # Documentación del protocolo y resultados de pruebas
tests/ # Muestras de prueba y utilidades
La documentación detallada del protocolo está disponible en docs/:
Esta herramienta se proporciona solo para investigación de seguridad autorizada. Interactúa con servicios activos de Microsoft. Úsela de manera responsable y en cumplimiento con todas las leyes aplicables y los términos de servicio de Microsoft. Los autores no asumen ninguna responsabilidad por el mal uso.
Solo para uso autorizado en investigación de seguridad.