
Detecta artefactos de malware basados en PowerShell a partir de registros de eventos y realiza análisis estático en scripts de PowerShell para identificar actividad maliciosa.

Esta herramienta detecta el artefacto del malware basado en PowerShell a partir del registro de eventos de PowerShell.
Demo en línea
git clone https://github.com/Sh1n0g1/z9
cd z9
pip install -r requirements.txt
usage: z9.py [-h] [--output OUTPUT] [-s] [--no-viewer] [--utf8] input
positional arguments:
input Ruta del archivo de entrada
options:
-h, --help muestra este mensaje de ayuda y sale
--output OUTPUT, -o OUTPUT
Ruta del archivo de salida
-s, --static Habilita el modo de análisis estático
--no-viewer Deshabilita la apertura del visor JSON en un navegador web
--utf8 Lee el archivo de script en UTF-8 (obsoleto)
python z9.py <archivo de entrada> -o <json de salida>
python z9.py <archivo de entrada> -o <json de salida> --no-viewer
| Argumentos | Significado |
|---|---|
archivo de entrada | Archivo XML exportado del registro de eventos |
-o json de salida | nombre del archivo de resultado de z9 |
--no-viewer | no abre el visor |
Ejemplo)
python z9.py util\log\mwpsop.xml -o sample1.json
python z9.py <archivo de entrada> -o <json de salida> -s
python z9.py <archivo de entrada> -o <json de salida> -s --utf8
python z9.py <archivo de entrada> -o <json de salida> -s --no-viewer
Ejemplo)
python z9.py malware.ps1 -o sample1.json -s
util/enable_powershell_logging.reg .util/collect_psevent.bat .util/log.util/collect_psevent.bat con "Ejecutar como administrador"| Argumentos | Significado |
|---|
archivo de entrada | Archivo PowerShell a analizar |
-o json de salida | nombre del archivo de resultado de z9 |
-s | realiza análisis estático |
--utf8 | especifica cuando el archivo de entrada está en UTF-8 |
--no-viewer | no abre el visor |