Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
OffsetInspect — Kit de herramientas de PowerShell para análisis de límites de detección de AMSI/Defender y triaje estático de malware, mapea desplazamientos de bytes a desencadenadores de detección, además de análisis YARA, entropía, cadenas y PE/imphash. Complemento de OffsetScan. | Kitploit
Herramientas/GitHubGitHub/warpedatom/offsetinspect
Herramientas DefensivasAnálisis EstáticoAnálisis de VulnerabilidadesExplotaciónIngeniería InversaAnálisis ForenseAnálisis de MalwarePruebas de PenetraciónAnálisis de BinariosRed TeamingRespuesta a Incidentes
821022hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
warpedatom/offsetinspect

OffsetInspect

Kit de herramientas de PowerShell para análisis de límites de detección de AMSI/Defender y triaje estático de malware, mapea desplazamientos de bytes a desencadenadores de detección, además de análisis YARA, entropía, cadenas y PE/imphash. Complemento de OffsetScan.

Ver Repositorio
Compartir

Dread Host Research

Versión Licencia PowerShell 5.1 y 7.x Núcleo multiplataforma Proveedores de amenazas de Windows IC Política de seguridad X (Twitter): @warped_atom

OffsetInspect

Un conjunto de herramientas PowerShell de memoria limitada para inspección de desplazamientos de bytes, correlación de fuentes, comparación binaria y análisis de límites de detección defensiva.

OffsetInspect responde una pregunta práctica de analista:

¿Qué contenido está presente en este desplazamiento de byte, y qué contexto fuente o binario lo rodea?

También proporciona un flujo de trabajo de límite de detección nativo de OffsetInspect inspirado en el mismo problema de analista que aborda ThreatCheck, sin incluir su fuente o binarios: localiza el prefijo de contenido más temprano que AMSI o Microsoft Defender aún detectan, valida el límite repetidamente y alimenta el desplazamiento resultante directamente al inspector de contexto. Además de ese núcleo, añade un conjunto de análisis de equipo rojo y clasificación estática: descubrimiento de múltiples regiones, escaneo de corpus, diferenciación de detecciones, correlación de desencadenantes de detección, registro de deriva, informes de compromiso, análisis de entropía, extracción de cadenas y análisis de PE/imphash, todo de solo lectura, además de un probador de robustez de firmas para uso autorizado que perturba muestras solo en memoria, y sin deshabilitar o reconfigurar la protección del punto final.

Herramienta complementaria

Para clasificación estática a escala de corpus (análisis de PE, entropía, cadenas, IOC) sin la sobrecarga de PowerShell, consulte OffsetScan

  • un binario nativo en Rust con el mismo esquema de salida JSON. OffsetInspect 3.1.0+ ingiere JSON de IOC de OffsetScan directamente mediante -IocJsonPath.

Aspectos destacados

  • Abre cada archivo de inspección único a través de un identificador de lectura estable y procesa todos los desplazamientos solicitados juntos.
  • Utiliza un pase de transmisión de memoria limitada para el mapeo de líneas en lugar de releer el archivo completo para cada desplazamiento.
  • Lee solo las ventanas de bytes solicitadas para la salida hexadecimal y la comparación.
  • Mapea desplazamientos de bytes UTF-8 y UTF-16 a líneas de origen y posiciones de caracteres.
  • Implementa contexto de origen anterior y siguiente mediante -ContextLines.
  • Soporta contratos de salida humanos, de objeto, JSON, CSV y archivo CSV.
  • Soporta planes de archivo/desplazamiento uno-a-muchos, muchos-a-uno y emparejados.
  • Compara el byte objetivo contra un segundo archivo sin cargar repetidamente ese archivo.
  • Añade una capa de proveedores de AMSI y Microsoft Defender implementada de forma independiente con estados explícitos de error, tiempo de espera, bloqueado e indeterminado.
  • Registra un registro de auditoría por sonda (ProbeLog/ProbeCount) de cada invocación distinta al proveedor, transmitido en vivo a -Verbose, para una transcripción lista para informes del costo real del proveedor en un escaneo.
  • Descubre múltiples regiones detectables de forma independiente en un archivo mediante escaneo AMSI en memoria (nada detectado se escribe en disco) y mapea cada límite a un desplazamiento absoluto.
  • Escanea un corpus en una matriz de detección consolidada, diferencia las detecciones entre dos escaneos y exporta informes de compromiso en Markdown/HTML (opcionalmente alimentados por el motor nativo OffsetScan para paneles de IOC a escala de corpus).
  • Correlaciona un límite de detección con el contenido que lo produjo: la sección PE, la entropía del recorrido hasta el límite y las cadenas que terminan en/cruzan el límite como contenido candidato de firma.
  • Registra la detección a lo largo del tiempo (hash del archivo y la versión local de la firma de Defender) de modo que un cambio en la detectabilidad se pueda atribuir al archivo, a una actualización de la base de firmas o a un resultado no determinista del proveedor.
  • Prueba la robustez de las firmas para compromisos autorizados perturbando una muestra detectada en memoria (mayúsculas/minúsculas, concatenación, comentarios, espacios en blanco) e informa qué clases de transformación evaden la detección; nunca se escribe variante alguna en disco.
  • Correlaciona un escaneo con la telemetría de Windows que genera (-CaptureTelemetry): si se generó una alerta de Microsoft Defender, con qué contexto y qué fuentes de telemetría fueron ciegas - codificando el principio de "asumir visibilidad, luego validarla". Solo lectura, sin permisos de administrador, solo Windows.
  • Añade ayudantes de clasificación estática de malware: entropía por ventana (regiones empaquetadas/cifradas), extracción de cadenas ASCII/UTF-16LE con desplazamientos, y análisis de cabeceras/secciones/importaciones PE con imphash y detección de superposición.
  • Verifica la procedencia Authenticode (Get-OffsetSignature): usando la validación de confianza real de la plataforma, informa si un archivo está firmado y es válido y confiable, quién lo firmó, y si está firmado de forma incrustada o por catálogo - una señal del firmante que complementa el imphash y la huella de la cadena de herramientas de compilación (importaciones vs cadena de herramientas vs firmante). Solo Windows.
  • Nunca cambia las exclusiones de Defender, la protección en tiempo real ni la configuración de seguridad del sistema.
  • Se distribuye como un paquete autocontenido de la Galería de PowerShell sin dependencias externas de tiempo de ejecución; el escaneo con YARA y ClamAV son las únicas excepciones opcionales, cada una requiere su propio motor externo.

Comandos

Descargar herramienta