Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SigLens — Kit de herramientas de análisis de artefactos de Windows que asigna detecciones de AV a offsets de PE, secciones, RVA/VA y cadenas, con YARA, AMSI, capa y escaneo multi-motor más informes JSON/HTML. | Kitploit
Herramientas/GitHubGitHub/st0rn/siglens
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Análisis EstáticoAnálisis Dinámico (Sandboxing)Análisis de VulnerabilidadesIngeniería InversaAnálisis de MalwareForensia DigitalAnálisis de BinariosRed Teaming
GitHub
337hace 2 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
st0rn/siglens

SigLens

Kit de herramientas de análisis de artefactos de Windows que asigna detecciones de AV a offsets de PE, secciones, RVA/VA y cadenas, con YARA, AMSI, capa y escaneo multi-motor más informes JSON/HTML.

Ver Repositorio
Compartir

SigLens

Análisis de Artefactos de Windows y Escáner de Seguridad Multi-Motor

Creado por St0rn / CybersecurIT

Análisis estático de PE, correlación YARA, Windows AMSI, escaneo AV multi-motor, mapeo PDB/fuente, acotamiento de límites de detección basado en prefijos, análisis estructural de scripts y reportes forenses.


¿Qué es SigLens?

SigLens es un conjunto de herramientas local de análisis de seguridad para Windows, diseñado para la clasificación de artefactos, diagnóstico de firmas, investigación de falsos positivos y flujos de trabajo de Red Team / ingeniería de detección. Correlaciona hallazgos del análisis estático y de motores de seguridad instalados localmente con la estructura original del archivo sin modificar el artefacto analizado.

Para artefactos binarios, SigLens puede escanear regiones fijas del PE y también puede realizar acotamiento de límites de detección AV basado en prefijos. Primero se escanea el archivo completo, luego se prueban prefijos progresivamente más cortos o más largos para acotar una transición reproducible CLEAN -> DETECTED. El límite resultante se infiere a partir de veredictos repetidos del motor; no se presenta como un offset nativo devuelto por el motor AV. Para formatos de script, SigLens utiliza un modelo diferente: AMSI escanea el búfer completo del archivo, mientras que SigLens construye por separado un mapa estructural de funciones y bloques de script para que un analista pueda identificar regiones que merecen revisión.

Artifact
  |
  +-- hashes / entropy / strings / IOCs
  +-- PE sections / resources / overlay
  +-- YARA -> exact native match offsets
  +-- offset -> section -> RVA -> VA
  |                 +-- x64 .pdata function boundary
  |                 `-- PDB symbol / source line
  +-- Microsoft Defender / ClamAV / configurable AV CLIs
  +-- AMSI full-buffer scan
  +-- structural script analysis (PowerShell / JS / VBS / WSF / text)
  +-- fixed PE-region scan
  +-- prefix-based AV detection-boundary narrowing
  `-- JSON / HTML reports

Creador

SigLens es creado por St0rn / CybersecurIT.

.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner

Instalación

Requisitos

  • Windows 10 / Windows 11 o Windows Server
  • PowerShell 5.1+
  • Python 3.11+ para desarrollo/ejecución desde código fuente
  • Acceso a Internet durante la instalación de dependencias y de ClamAV opcional

Permitir scripts solo en el proceso actual de PowerShell:

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass

Instalar SigLens y las dependencias de desarrollo:

.\scripts\Install.ps1 -Dev -AddToUserPath

El instalador:

  • actualiza el PATH de Windows antes de detectar Python;
  • crea un .venv aislado;
  • instala las dependencias de Python;
  • crea un shim de comando siglens;
  • detecta Microsoft Defender;
  • instala/actualiza el motor portátil ClamAV a menos que se especifique -SkipAVInstall;
  • detecta escáneres de línea de comandos de AV comerciales compatibles cuando ya están instalados.

Los productos de seguridad comerciales que requieren licencia no se instalan silenciosamente.

Compilar el ejecutable autónomo

.\scripts\Build.ps1

Salida:

dist\SigLens.exe

La compilación también copia engines.json y engines.example.json en dist\.

Ejecutar pruebas

.\scripts\Test.ps1

Inicio rápido

.\dist\SigLens.exe scan C:\Samples\sample.exe

Análisis estático/completo de motores:

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --capa `
  --iocs `
  --dissect `
  --amsi `
  --engines .\dist\engines.json

Comandos y funcionalidades

scan - análisis consolidado de artefactos

scan es el comando principal de orquestación. Dependiendo de las opciones seleccionadas, puede recopilar:

  • hashes y tamaño del archivo;
  • entropía global;
  • metadatos PE, secciones, importaciones y exportaciones;
  • cadenas ASCII imprimibles / UTF-16LE;
  • coincidencias YARA y offsets YARA exactos;
  • correlación offset -> sección -> RVA -> VA;
  • información de funciones en tiempo de ejecución x64 y PDB/fuente local;
  • salida de Microsoft Defender / ClamAV / motor personalizado;
  • capacidades de capa;
  • extracción de IOC;
  • disección de PE;
  • escaneos de componentes PE fijos;
  • acotamiento de límites de detección AV basado en prefijos;
  • resultados AMSI de búfer completo;
  • mapeo estructural automático para extensiones de script reconocidas.

Ejemplo:

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --symbol-path .\symbols `
  --iocs `
  --dissect

Los reportes se escriben en reports\ en formatos JSON y HTML.


multi-scan - múltiples motores de seguridad locales

.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json

Los adaptadores/plantillas cubren Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset y escáneres genéricos de línea de comandos locales.

Un escáner puede devolver DETECTED, CLEAN, UNKNOWN, UNAVAILABLE o ERROR. Los offsets de bytes exactos se muestran solo cuando el motor subyacente los expone de forma nativa.


amsi-scan - AMSI de búfer completo

.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1

SigLens envía el búfer completo del archivo a través de Windows AmsiScanBuffer y muestra tanto el estado normalizado como la información del resultado AMSI sin procesar:

AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED

amsi-scan no divide, reescribe, parchea ni ofusca el contenido.


script-analyze - diagnósticos estructurales de scripts + AMSI

Para artefactos de PowerShell, JavaScript, VBScript, WSF y texto:

.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1

Salida típica:

SigLens - AMSI Analysis

File            : sample.ps1
Encoding        : UTF-8
Size            : 18432 bytes
AMSI             : DETECTED

Structural regions
-------------------------------------------------------------
Lines 1-34       module/imports
Lines 36-81      function Invoke-Example
Lines 83-117     function Resolve-Target
Lines 119-143    main script block

Candidate context
Lines            : 83-117
Byte offsets     : 0x000018F0 - 0x000024A8
AST type         : FunctionDefinitionAst
Classification   : CANDIDATE_REGION

Cómo funciona:

  1. El archivo completo se escanea a través de AMSI.
  2. SigLens detecta la codificación del texto.
  3. PowerShell utiliza el parser/AST de PowerShell cuando está disponible, con un respaldo heurístico local.
  4. Los archivos JS/VBS/WSF utilizan heurísticas estructurales conscientes del formato.
  5. Las regiones estructurales reciben indicadores de diagnóstico estáticos.
  6. Si AMSI detecta el búfer completo, SigLens clasifica las regiones estructurales para revisión del analista.

Una región candidata no se afirma que sea una firma AMSI autónoma. La detección puede depender del contexto, múltiples fragmentos, el tipo de contenido, el consumidor de AMSI o el proveedor antimalware asociado.

Si AMSI detecta el búfer completo pero ninguna región puede atribuirse con confianza, SigLens reporta:

CONTEXT_DEPENDENT

Opciones:

.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json

Extensiones reconocidas:

.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt

Detección de codificación:

  • UTF-8;
  • UTF-8 BOM;
  • UTF-16 LE;
  • UTF-16 BE;
  • respaldo ANSI / CP1252.

Descargar herramienta