
Kit de herramientas de análisis de artefactos de Windows que asigna detecciones de AV a offsets de PE, secciones, RVA/VA y cadenas, con YARA, AMSI, capa y escaneo multi-motor más informes JSON/HTML.
Creado por St0rn / CybersecurIT
Análisis estático de PE, correlación YARA, Windows AMSI, escaneo AV multi-motor, mapeo PDB/fuente, acotamiento de límites de detección basado en prefijos, análisis estructural de scripts y reportes forenses.
SigLens es un conjunto de herramientas local de análisis de seguridad para Windows, diseñado para la clasificación de artefactos, diagnóstico de firmas, investigación de falsos positivos y flujos de trabajo de Red Team / ingeniería de detección. Correlaciona hallazgos del análisis estático y de motores de seguridad instalados localmente con la estructura original del archivo sin modificar el artefacto analizado.
Para artefactos binarios, SigLens puede escanear regiones fijas del PE y también puede realizar acotamiento de límites de detección AV basado en prefijos. Primero se escanea el archivo completo, luego se prueban prefijos progresivamente más cortos o más largos para acotar una transición reproducible CLEAN -> DETECTED. El límite resultante se infiere a partir de veredictos repetidos del motor; no se presenta como un offset nativo devuelto por el motor AV. Para formatos de script, SigLens utiliza un modelo diferente: AMSI escanea el búfer completo del archivo, mientras que SigLens construye por separado un mapa estructural de funciones y bloques de script para que un analista pueda identificar regiones que merecen revisión.
Artifact
|
+-- hashes / entropy / strings / IOCs
+-- PE sections / resources / overlay
+-- YARA -> exact native match offsets
+-- offset -> section -> RVA -> VA
| +-- x64 .pdata function boundary
| `-- PDB symbol / source line
+-- Microsoft Defender / ClamAV / configurable AV CLIs
+-- AMSI full-buffer scan
+-- structural script analysis (PowerShell / JS / VBS / WSF / text)
+-- fixed PE-region scan
+-- prefix-based AV detection-boundary narrowing
`-- JSON / HTML reports
SigLens es creado por St0rn / CybersecurIT.
.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner
Permitir scripts solo en el proceso actual de PowerShell:
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
Instalar SigLens y las dependencias de desarrollo:
.\scripts\Install.ps1 -Dev -AddToUserPath
El instalador:
.venv aislado;siglens;-SkipAVInstall;Los productos de seguridad comerciales que requieren licencia no se instalan silenciosamente.
.\scripts\Build.ps1
Salida:
dist\SigLens.exe
La compilación también copia engines.json y engines.example.json en dist\.
.\scripts\Test.ps1
.\dist\SigLens.exe scan C:\Samples\sample.exe
Análisis estático/completo de motores:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--capa `
--iocs `
--dissect `
--amsi `
--engines .\dist\engines.json
scan - análisis consolidado de artefactosscan es el comando principal de orquestación. Dependiendo de las opciones seleccionadas, puede recopilar:
Ejemplo:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--symbol-path .\symbols `
--iocs `
--dissect
Los reportes se escriben en reports\ en formatos JSON y HTML.
multi-scan - múltiples motores de seguridad locales.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json
Los adaptadores/plantillas cubren Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset y escáneres genéricos de línea de comandos locales.
Un escáner puede devolver DETECTED, CLEAN, UNKNOWN, UNAVAILABLE o ERROR. Los offsets de bytes exactos se muestran solo cuando el motor subyacente los expone de forma nativa.
amsi-scan - AMSI de búfer completo.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1
SigLens envía el búfer completo del archivo a través de Windows AmsiScanBuffer y muestra tanto el estado normalizado como la información del resultado AMSI sin procesar:
AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED
amsi-scan no divide, reescribe, parchea ni ofusca el contenido.
script-analyze - diagnósticos estructurales de scripts + AMSIPara artefactos de PowerShell, JavaScript, VBScript, WSF y texto:
.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1
Salida típica:
SigLens - AMSI Analysis
File : sample.ps1
Encoding : UTF-8
Size : 18432 bytes
AMSI : DETECTED
Structural regions
-------------------------------------------------------------
Lines 1-34 module/imports
Lines 36-81 function Invoke-Example
Lines 83-117 function Resolve-Target
Lines 119-143 main script block
Candidate context
Lines : 83-117
Byte offsets : 0x000018F0 - 0x000024A8
AST type : FunctionDefinitionAst
Classification : CANDIDATE_REGION
Cómo funciona:
Una región candidata no se afirma que sea una firma AMSI autónoma. La detección puede depender del contexto, múltiples fragmentos, el tipo de contenido, el consumidor de AMSI o el proveedor antimalware asociado.
Si AMSI detecta el búfer completo pero ninguna región puede atribuirse con confianza, SigLens reporta:
CONTEXT_DEPENDENT
Opciones:
.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json
Extensiones reconocidas:
.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt
Detección de codificación: