Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SigLens — Boîte à outils d'analyse d'artefacts Windows qui mappe les détections AV aux offsets PE, sections, RVA/VA et chaînes de caractères, avec YARA, AMSI, capa et analyse multi-moteurs ainsi que des rapports JSON/HTML. | Kitploit
Outils/GitHubGitHub/st0rn/siglens
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Analyse StatiqueAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésRétro-ingénierieAnalyse de MalwareCriminalistique NumériqueAnalyse de BinairesRed Teaming
GitHub
337il y a 2 joursPas encore vérifié
st0rn/siglens

SigLens

Boîte à outils d'analyse d'artefacts Windows qui mappe les détections AV aux offsets PE, sections, RVA/VA et chaînes de caractères, avec YARA, AMSI, capa et analyse multi-moteurs ainsi que des rapports JSON/HTML.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SigLens

Analyse d'artefacts Windows et scanner de sécurité multi-moteurs

Créé par St0rn / CybersecurIT

Analyse statique PE, corrélation YARA, Windows AMSI, analyse antivirus multi-moteurs, mappage PDB/source, réduction des frontières de détection basée sur les préfixes, analyse structurelle de scripts et rapports forensiques.


Qu'est-ce que SigLens ?

SigLens est une boîte à outils locale d'analyse de sécurité Windows conçue pour le triage d'artefacts, le diagnostic de signatures, l'investigation de faux positifs et les workflows Red Team / ingénierie de détection. Il corrèle les résultats de l'analyse statique et des moteurs de sécurité installés localement avec la disposition d'origine du fichier, sans modifier l'artefact analysé.

Pour les artefacts binaires, SigLens peut analyser des régions PE fixes et peut également effectuer une réduction des frontières de détection AV basée sur les préfixes. Le fichier complet est analysé en premier, puis des préfixes progressivement plus courts ou plus longs sont testés pour délimiter une transition reproductible CLEAN -> DETECTED. La frontière résultante est déduite de verdicts répétés des moteurs ; elle n'est pas présentée comme un offset natif retourné par le moteur AV. Pour les formats de script, SigLens utilise un modèle différent : AMSI analyse le tampon complet du fichier, tandis que SigLens construit séparément une carte structurelle des fonctions et des blocs de script afin qu'un analyste puisse identifier les régions méritant un examen.

Artifact
  |
  +-- hashes / entropy / strings / IOCs
  +-- PE sections / resources / overlay
  +-- YARA -> exact native match offsets
  +-- offset -> section -> RVA -> VA
  |                 +-- x64 .pdata function boundary
  |                 `-- PDB symbol / source line
  +-- Microsoft Defender / ClamAV / configurable AV CLIs
  +-- AMSI full-buffer scan
  +-- structural script analysis (PowerShell / JS / VBS / WSF / text)
  +-- fixed PE-region scan
  +-- prefix-based AV detection-boundary narrowing
  `-- JSON / HTML reports

Créateur

SigLens est créé par St0rn / CybersecurIT.

.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner

Installation

Prérequis

  • Windows 10 / Windows 11 ou Windows Server
  • PowerShell 5.1+
  • Python 3.11+ pour le développement/l'exécution depuis les sources
  • Accès Internet pendant l'installation des dépendances et de ClamAV en option

Autoriser les scripts dans le processus PowerShell courant uniquement :

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass

Installer SigLens et les dépendances de développement :

.\scripts\Install.ps1 -Dev -AddToUserPath

L'installateur :

  • actualise le PATH Windows avant de détecter Python ;
  • crée un .venv isolé ;
  • installe les dépendances Python ;
  • crée un shim de commande siglens ;
  • détecte Microsoft Defender ;
  • installe/met à jour le moteur ClamAV portable sauf si -SkipAVInstall est fourni ;
  • détecte les scanners en ligne de commande des antivirus commerciaux pris en charge lorsqu'ils sont déjà installés.

Les produits de sécurité commerciaux nécessitant une licence ne sont pas installés silencieusement.

Compiler l'exécutable autonome

.\scripts\Build.ps1

Sortie :

dist\SigLens.exe

La compilation copie également engines.json et engines.example.json dans dist\.

Exécuter les tests

.\scripts\Test.ps1

Démarrage rapide

.\dist\SigLens.exe scan C:\Samples\sample.exe

Analyse statique/moteurs complète :

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --capa `
  --iocs `
  --dissect `
  --amsi `
  --engines .\dist\engines.json

Commandes et fonctionnalités

scan - analyse consolidée d'artefacts

scan est la commande d'orchestration principale. Selon les options sélectionnées, elle peut collecter :

  • les hachages et la taille du fichier ;
  • l'entropie globale ;
  • les métadonnées PE, les sections, les imports et les exports ;
  • les chaînes ASCII imprimables / UTF-16LE ;
  • les correspondances YARA et les offsets YARA exacts ;
  • la corrélation offset -> section -> RVA -> VA ;
  • les informations sur les fonctions d'exécution x64 et les PDB/sources locales ;
  • la sortie de Microsoft Defender / ClamAV / moteurs personnalisés ;
  • les capacités capa ;
  • l'extraction d'IOC ;
  • la dissection PE ;
  • les analyses de composants PE fixes ;
  • la réduction des frontières de détection AV basée sur les préfixes ;
  • les résultats AMSI sur tampon complet ;
  • le mappage structurel automatique pour les extensions de script reconnues.

Exemple :

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --symbol-path .\symbols `
  --iocs `
  --dissect

Les rapports sont écrits dans reports\ aux formats JSON et HTML.


multi-scan - plusieurs moteurs de sécurité locaux

.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json

Les adaptateurs/modèles couvrent Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset et les scanners en ligne de commande locaux génériques.

Un scanner peut retourner DETECTED, CLEAN, UNKNOWN, UNAVAILABLE ou ERROR. Les offsets d'octets exacts ne sont affichés que lorsque le moteur sous-jacent les expose nativement.


amsi-scan - AMSI sur tampon complet

.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1

SigLens soumet le tampon complet du fichier via Windows AmsiScanBuffer et affiche à la fois le statut normalisé et les informations brutes du résultat AMSI :

AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED

amsi-scan ne découpe, ne réécrit, ne patche ni n'obfusque le contenu.


script-analyze - diagnostics de scripts AMSI + structurels

Pour les artefacts PowerShell, JavaScript, VBScript, WSF et texte :

.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1

Sortie typique :

SigLens - AMSI Analysis

File            : sample.ps1
Encoding        : UTF-8
Size            : 18432 bytes
AMSI             : DETECTED

Structural regions
-------------------------------------------------------------
Lines 1-34       module/imports
Lines 36-81      function Invoke-Example
Lines 83-117     function Resolve-Target
Lines 119-143    main script block

Candidate context
Lines            : 83-117
Byte offsets     : 0x000018F0 - 0x000024A8
AST type         : FunctionDefinitionAst
Classification   : CANDIDATE_REGION

Fonctionnement :

  1. Le fichier complet est analysé via AMSI.
  2. SigLens détecte l'encodage du texte.
  3. PowerShell utilise le parseur/AST PowerShell lorsqu'il est disponible, avec un repli heuristique local.
  4. Les fichiers JS/VBS/WSF utilisent des heuristiques structurelles adaptées au format.
  5. Les régions structurelles reçoivent des indicateurs de diagnostic statiques.
  6. Si AMSI détecte le tampon complet, SigLens classe les régions structurelles pour examen par l'analyste.

Une région candidate n'est pas présentée comme une signature AMSI autonome. La détection peut dépendre du contexte, de plusieurs fragments, du type de contenu, du consommateur AMSI ou du fournisseur antimalware associé.

Si AMSI détecte le tampon complet mais qu'aucune région ne peut être attribuée avec confiance, SigLens rapporte :

CONTEXT_DEPENDENT

Options :

.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json

Extensions reconnues :

.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt
Télécharger l’outil