Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
z9 — Detecta artefactos de malware basados en PowerShell a partir de registros de eventos y realiza análisis estático en scripts de PowerShell para identificar actividad maliciosa. | Kitploit
Herramientas/GitHubGitHub/sh1n0g1/z9
Análisis EstáticoAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasAnálisis de Registros
GitHubsh1n0g1/z9

z9

Detecta artefactos de malware basados en PowerShell a partir de registros de eventos y realiza análisis estático en scripts de PowerShell para identificar actividad maliciosa.

Ver Repositorio
688hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Analizador de registros PowerShell z9

Japonés

Logotipo de Z9

Resumen

Esta herramienta detecta el artefacto del malware basado en PowerShell a partir del registro de eventos de PowerShell.
Demo en línea

Instalación

root@kitploit:~
git clone https://github.com/Sh1n0g1/z9
cd z9
pip install -r requirements.txt

Cómo usar

root@kitploit:~
usage: z9.py [-h] [--output OUTPUT] [-s] [--no-viewer] [--utf8] input

positional arguments:
  input                 Ruta del archivo de entrada

options:
  -h, --help            muestra este mensaje de ayuda y sale
  --output OUTPUT, -o OUTPUT
                        Ruta del archivo de salida
  -s, --static          Habilita el modo de análisis estático
  --no-viewer           Deshabilita la apertura del visor JSON en un navegador web
  --utf8                Lee el archivo de script en UTF-8 (obsoleto)

Analizar registros de eventos (recomendado)

root@kitploit:~
python z9.py <archivo de entrada> -o <json de salida>
python z9.py <archivo de entrada> -o <json de salida> --no-viewer
ArgumentosSignificado
archivo de entradaArchivo XML exportado del registro de eventos
-o json de salidanombre del archivo de resultado de z9
--no-viewer no abre el visor

Ejemplo)

root@kitploit:~
python z9.py util\log\mwpsop.xml -o sample1.json

Analizar archivo PowerShell estáticamente

  • Este enfoque solo realizará el análisis estático y puede no proporcionar un resultado adecuado, especialmente cuando la muestra está ofuscada.
root@kitploit:~
python z9.py <archivo de entrada> -o <json de salida> -s
python z9.py <archivo de entrada> -o <json de salida> -s --utf8
python z9.py <archivo de entrada> -o <json de salida> -s --no-viewer

Ejemplo)

root@kitploit:~
python z9.py malware.ps1 -o sample1.json -s

Cómo preparar el archivo XML

Habilitar el registro de PowerShell

  1. Haz clic derecho y combina este archivo de registro:util/enable_powershell_logging.reg .
  2. Reinicia el PC
  3. Toda la ejecución de PowerShell se registrará en el registro de eventos

Exportar el registro de eventos a XML

  1. Ejecuta este archivo batch:util/collect_psevent.bat .
  2. Los archivos XML se crearán en el directorio util/log.
  3. Ambos archivos XML pueden ser analizados por esta herramienta.

Cómo eliminar el registro de eventos existente

  • Ejecuta este archivo batch:util/collect_psevent.bat con "Ejecutar como administrador"

Autores

hanataro-miz
si-tm
take32457
Bigdrea6
azaberrypi
Sh1n0g1

Descargar herramienta
ArgumentosSignificado
archivo de entradaArchivo PowerShell a analizar
-o json de salidanombre del archivo de resultado de z9
-srealiza análisis estático
--utf8especifica cuando el archivo de entrada está en UTF-8
--no-viewer no abre el visor