Boîte à outils d'analyse d'artefacts Windows qui mappe les détections AV aux offsets PE, sections, RVA/VA et chaînes de caractères, avec YARA, AMSI, capa et analyse multi-moteurs ainsi que des rapports JSON/HTML.
Créé par St0rn / CybersecurIT
Analyse statique PE, corrélation YARA, Windows AMSI, analyse antivirus multi-moteurs, mappage PDB/source, réduction des frontières de détection basée sur les préfixes, analyse structurelle de scripts et rapports forensiques.
SigLens est une boîte à outils locale d'analyse de sécurité Windows conçue pour le triage d'artefacts, le diagnostic de signatures, l'investigation de faux positifs et les workflows Red Team / ingénierie de détection. Il corrèle les résultats de l'analyse statique et des moteurs de sécurité installés localement avec la disposition d'origine du fichier, sans modifier l'artefact analysé.
Pour les artefacts binaires, SigLens peut analyser des régions PE fixes et peut également effectuer une réduction des frontières de détection AV basée sur les préfixes. Le fichier complet est analysé en premier, puis des préfixes progressivement plus courts ou plus longs sont testés pour délimiter une transition reproductible CLEAN -> DETECTED. La frontière résultante est déduite de verdicts répétés des moteurs ; elle n'est pas présentée comme un offset natif retourné par le moteur AV. Pour les formats de script, SigLens utilise un modèle différent : AMSI analyse le tampon complet du fichier, tandis que SigLens construit séparément une carte structurelle des fonctions et des blocs de script afin qu'un analyste puisse identifier les régions méritant un examen.
Artifact
|
+-- hashes / entropy / strings / IOCs
+-- PE sections / resources / overlay
+-- YARA -> exact native match offsets
+-- offset -> section -> RVA -> VA
| +-- x64 .pdata function boundary
| `-- PDB symbol / source line
+-- Microsoft Defender / ClamAV / configurable AV CLIs
+-- AMSI full-buffer scan
+-- structural script analysis (PowerShell / JS / VBS / WSF / text)
+-- fixed PE-region scan
+-- prefix-based AV detection-boundary narrowing
`-- JSON / HTML reports
SigLens est créé par St0rn / CybersecurIT.
.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner
Autoriser les scripts dans le processus PowerShell courant uniquement :
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
Installer SigLens et les dépendances de développement :
.\scripts\Install.ps1 -Dev -AddToUserPath
L'installateur :
.venv isolé ;siglens ;-SkipAVInstall est fourni ;Les produits de sécurité commerciaux nécessitant une licence ne sont pas installés silencieusement.
.\scripts\Build.ps1
Sortie :
dist\SigLens.exe
La compilation copie également engines.json et engines.example.json dans dist\.
.\scripts\Test.ps1
.\dist\SigLens.exe scan C:\Samples\sample.exe
Analyse statique/moteurs complète :
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--capa `
--iocs `
--dissect `
--amsi `
--engines .\dist\engines.json
scan - analyse consolidée d'artefactsscan est la commande d'orchestration principale. Selon les options sélectionnées, elle peut collecter :
Exemple :
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--symbol-path .\symbols `
--iocs `
--dissect
Les rapports sont écrits dans reports\ aux formats JSON et HTML.
multi-scan - plusieurs moteurs de sécurité locaux.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json
Les adaptateurs/modèles couvrent Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset et les scanners en ligne de commande locaux génériques.
Un scanner peut retourner DETECTED, CLEAN, UNKNOWN, UNAVAILABLE ou ERROR. Les offsets d'octets exacts ne sont affichés que lorsque le moteur sous-jacent les expose nativement.
amsi-scan - AMSI sur tampon complet.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1
SigLens soumet le tampon complet du fichier via Windows AmsiScanBuffer et affiche à la fois le statut normalisé et les informations brutes du résultat AMSI :
AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED
amsi-scan ne découpe, ne réécrit, ne patche ni n'obfusque le contenu.
script-analyze - diagnostics de scripts AMSI + structurelsPour les artefacts PowerShell, JavaScript, VBScript, WSF et texte :
.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1
Sortie typique :
SigLens - AMSI Analysis
File : sample.ps1
Encoding : UTF-8
Size : 18432 bytes
AMSI : DETECTED
Structural regions
-------------------------------------------------------------
Lines 1-34 module/imports
Lines 36-81 function Invoke-Example
Lines 83-117 function Resolve-Target
Lines 119-143 main script block
Candidate context
Lines : 83-117
Byte offsets : 0x000018F0 - 0x000024A8
AST type : FunctionDefinitionAst
Classification : CANDIDATE_REGION
Fonctionnement :
Une région candidate n'est pas présentée comme une signature AMSI autonome. La détection peut dépendre du contexte, de plusieurs fragments, du type de contenu, du consommateur AMSI ou du fournisseur antimalware associé.
Si AMSI détecte le tampon complet mais qu'aucune région ne peut être attribuée avec confiance, SigLens rapporte :
CONTEXT_DEPENDENT
Options :
.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json
Extensions reconnues :
.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt