Retour aux mises à jour
New releaseJul 28, 2026

OffsetInspect v3.3.0

Boîte à outils PowerShell pour l'analyse des limites de détection AMSI/Defender et le tri statique des malwares fait correspondre les décalages d'octets aux déclencheurs de détection, plus l'analyse YARA, d'entropie, de chaînes et PE/imphash. Compagnon d'OffsetScan.

Partager

Dread Host Research

Release License PowerShell 5.1 and 7.x Cross-platform core Windows threat providers CI Security policy X (Twitter): @warped_atom

OffsetInspect

Un ensemble d'outils PowerShell à mémoire bornée pour l'inspection des offsets d'octets, la corrélation source, la comparaison binaire et l'analyse défensive des limites de détection.

OffsetInspect répond à une question pratique d'analyste :

Quel contenu est présent à cet offset d'octets, et quel contexte source ou binaire l'entoure ?

Il fournit également un flux de travail de limites de détection natif d'OffsetInspect, inspiré du même problème d'analyste traité par ThreatCheck, sans inclure son code source ni ses binaires : il localise le préfixe de contenu le plus court qu'AMSI ou Microsoft Defender détecte encore, valide la limite à plusieurs reprises, et transmet directement l'offset obtenu à l'inspecteur de contexte. Par-dessus ce cœur, il ajoute une suite d'analyse red team et de tri statique - découverte multi-régions, analyse de corpus, diff de détection, corrélation de déclencheurs de détection, journalisation des dérives, rapports d'engagement, analyse d'entropie, extraction de chaînes et analyse PE/imphash - le tout en lecture seule, plus un testeur de robustesse des signatures pour usage autorisé qui modifie les échantillons uniquement en mémoire, et sans jamais désactiver ni reconfigurer la protection des points de terminaison.

Outil complémentaire

Pour le tri statique à l'échelle d'un corpus (analyse PE, entropie, chaînes, IOC) sans la surcharge de PowerShell, voir OffsetScan - un binaire Rust natif avec le même schéma de sortie JSON. OffsetInspect 3.1.0+ ingère directement le JSON IOC d'OffsetScan via -IocJsonPath.


Points forts

  • Ouvre chaque fichier d'inspection unique via un handle de lecture stable et traite tous les offsets demandés ensemble.
  • Utilise une passe de streaming à mémoire bornée pour le mappage des lignes au lieu de relire le fichier complet pour chaque offset.
  • Ne lit que les fenêtres d'octets demandées pour la sortie hexadécimale et la comparaison.
  • Mappe les offsets d'octets UTF-8 et UTF-16 vers les lignes source et les positions de caractères.
  • Implémente le contexte source précédent et suivant via -ContextLines.
  • Prend en charge les contrats de sortie humain, objet, JSON, CSV et fichier CSV.
  • Prend en charge les plans fichier/offset un-à-plusieurs, plusieurs-à-un et appariés.
  • Compare l'octet cible à un second fichier sans recharger ce fichier à plusieurs reprises.
  • Ajoute une couche de fournisseurs AMSI et Microsoft Defender implémentée indépendamment, avec des états explicites d'erreur, de dépassement de délai, de blocage et indéterminé.
  • Enregistre une piste d'audit par sonde (ProbeLog/ProbeCount) de chaque invocation distincte de fournisseur, diffusée en direct vers -Verbose, pour une transcription prête pour les rapports du coût réel en fournisseurs d'une analyse.
  • Découvre plusieurs régions indépendamment détectables dans un même fichier via l'analyse AMSI en mémoire (aucun élément détecté n'est écrit sur le disque) et mappe chaque limite à un offset absolu.
  • Analyse un corpus en une matrice de détection consolidée, compare la détection entre deux analyses et exporte des rapports d'engagement Markdown/HTML (éventuellement alimentés par le JSON du moteur natif OffsetScan pour les panneaux IOC à l'échelle du corpus).
  • Corrèle une limite de détection au contenu qui l'a produite - la section PE, l'entropie de la séquence jusqu'à la limite, et les chaînes se terminant à/chevauchant cette limite comme contenu de signature candidat.
  • Journalise la détection dans le temps (empreinte du fichier et version locale de la signature Defender) afin qu'un changement de détectabilité puisse être attribué au fichier, à une mise à jour de la base de signatures, ou à un résultat non déterministe du fournisseur.
  • Teste la robustesse des signatures pour des engagements autorisés en modifiant un échantillon détecté en mémoire (casse, concaténation, commentaire, espaces) et en rapportant quelles classes de transformations échappent à la détection - aucune variante n'est jamais écrite sur le disque.
  • Corrèle une analyse avec la télémétrie Windows qu'elle génère (-CaptureTelemetry) : savoir si une alerte Microsoft Defender a été levée, avec quel contexte, et quelles sources de télémétrie sont restées aveugles - encodant le principe « supposer la visibilité, puis la valider ». Lecture seule, sans admin, Windows uniquement.
  • Ajoute des assistants de tri statique de malwares : entropie par fenêtre (régions compactées/chiffrées), extraction de chaînes ASCII/UTF-16LE avec offsets, et analyse des en-têtes/sections/imports PE avec imphash et détection d'overlay.
  • Vérifie la provenance Authenticode (Get-OffsetSignature) : en utilisant la validation de confiance réelle de la plateforme, indique si un fichier est valablement signé et approuvé, par qui, et s'il est signé avec une signature incorporée ou par catalogue - un signal de signataire qui complète l'imphash et l'empreinte de la chaîne d'outils de compilation (imports vs chaîne d'outils vs signataire). Windows uniquement.
  • Ne modifie jamais les exclusions Defender, la protection en temps réel ou la configuration de sécurité du système.
  • Est fourni en tant que package PowerShell Gallery autonome sans dépendances d'exécution externes ; les analyses YARA et ClamAV sont les seules exceptions facultatives, chacune nécessitant son propre moteur externe.

Commandes

Catégories