Boîte à outils PowerShell pour l'analyse des limites de détection AMSI/Defender et le tri statique des malwares fait correspondre les décalages d'octets aux déclencheurs de détection, plus l'analyse YARA, d'entropie, de chaînes et PE/imphash. Compagnon d'OffsetScan.
Un ensemble d'outils PowerShell à mémoire bornée pour l'inspection des offsets d'octets, la corrélation source, la comparaison binaire et l'analyse défensive des limites de détection.
OffsetInspect répond à une question pratique d'analyste :
Quel contenu est présent à cet offset d'octets, et quel contexte source ou binaire l'entoure ?
Il fournit également un flux de travail de limites de détection natif d'OffsetInspect, inspiré du même problème d'analyste traité par ThreatCheck, sans inclure son code source ni ses binaires : il localise le préfixe de contenu le plus court qu'AMSI ou Microsoft Defender détecte encore, valide la limite à plusieurs reprises, et transmet directement l'offset obtenu à l'inspecteur de contexte. Par-dessus ce cœur, il ajoute une suite d'analyse red team et de tri statique - découverte multi-régions, analyse de corpus, diff de détection, corrélation de déclencheurs de détection, journalisation des dérives, rapports d'engagement, analyse d'entropie, extraction de chaînes et analyse PE/imphash - le tout en lecture seule, plus un testeur de robustesse des signatures pour usage autorisé qui modifie les échantillons uniquement en mémoire, et sans jamais désactiver ni reconfigurer la protection des points de terminaison.
Pour le tri statique à l'échelle d'un corpus (analyse PE, entropie, chaînes, IOC) sans la surcharge de PowerShell, voir OffsetScan - un binaire Rust natif avec le même schéma de sortie JSON. OffsetInspect 3.1.0+ ingère directement le JSON IOC d'OffsetScan via -IocJsonPath.
-ContextLines.ProbeLog/ProbeCount) de chaque invocation distincte de fournisseur, diffusée en direct vers -Verbose, pour une transcription prête pour les rapports du coût réel en fournisseurs d'une analyse.-CaptureTelemetry) : savoir si une alerte Microsoft Defender a été levée, avec quel contexte, et quelles sources de télémétrie sont restées aveugles - encodant le principe « supposer la visibilité, puis la valider ». Lecture seule, sans admin, Windows uniquement.Get-OffsetSignature) : en utilisant la validation de confiance réelle de la plateforme, indique si un fichier est valablement signé et approuvé, par qui, et s'il est signé avec une signature incorporée ou par catalogue - un signal de signataire qui complète l'imphash et l'empreinte de la chaîne d'outils de compilation (imports vs chaîne d'outils vs signataire). Windows uniquement.