
Windows आर्टिफैक्ट विश्लेषण टूलकिट जो AV डिटेक्शन को PE ऑफसेट, सेक्शन, RVA/VA और स्ट्रिंग्स से मैप करता है, साथ ही YARA, AMSI, capa और मल्टी-इंजन स्कैनिंग तथा JSON/HTML रिपोर्ट प्रदान करता है।
St0rn / CybersecurIT द्वारा निर्मित
स्टैटिक PE विश्लेषण, YARA सहसंबंध, Windows AMSI, मल्टी-इंजन AV स्कैनिंग, PDB/स्रोत मैपिंग, प्रीफ़िक्स-आधारित डिटेक्शन-बाउंड्री नैरोइंग, संरचनात्मक स्क्रिप्ट विश्लेषण और फ़ॉरेंसिक रिपोर्टिंग।
SigLens एक स्थानीय Windows सुरक्षा-विश्लेषण टूलकिट है जो आर्टिफैक्ट ट्राइएज, सिग्नेचर डायग्नोस्टिक्स, फ़ॉल्स-पॉज़िटिव जाँच और Red Team / डिटेक्शन-इंजीनियरिंग वर्कफ़्लो के लिए बनाया गया है। यह विश्लेषित आर्टिफैक्ट को संशोधित किए बिना स्टैटिक विश्लेषण और स्थानीय रूप से इंस्टॉल किए गए सुरक्षा इंजनों के निष्कर्षों को मूल फ़ाइल लेआउट से सहसंबंधित करता है।
बाइनरी आर्टिफैक्ट्स के लिए, SigLens निश्चित PE क्षेत्रों को स्कैन कर सकता है और प्रीफ़िक्स-आधारित AV डिटेक्शन-बाउंड्री नैरोइंग भी कर सकता है। पहले पूरी फ़ाइल स्कैन की जाती है, फिर क्रमिक रूप से छोटे या बड़े प्रीफ़िक्स का परीक्षण किया जाता है ताकि एक पुनरुत्पादनीय CLEAN -> DETECTED संक्रमण को सीमित किया जा सके। परिणामी बाउंड्री बार-बार मिलने वाले इंजन निर्णयों से अनुमानित की जाती है; इसे AV इंजन द्वारा लौटाया गया मूल ऑफ़सेट नहीं बताया जाता। स्क्रिप्ट फ़ॉर्मेट के लिए, SigLens एक अलग मॉडल का उपयोग करता है: AMSI पूरे फ़ाइल बफ़र को स्कैन करता है, जबकि SigLens अलग से फ़ंक्शन और स्क्रिप्ट ब्लॉक का संरचनात्मक मैप बनाता है ताकि एक विश्लेषक उन क्षेत्रों की पहचान कर सके जिनकी समीक्षा आवश्यक है।
Artifact
|
+-- hashes / entropy / strings / IOCs
+-- PE sections / resources / overlay
+-- YARA -> exact native match offsets
+-- offset -> section -> RVA -> VA
| +-- x64 .pdata function boundary
| `-- PDB symbol / source line
+-- Microsoft Defender / ClamAV / configurable AV CLIs
+-- AMSI full-buffer scan
+-- structural script analysis (PowerShell / JS / VBS / WSF / text)
+-- fixed PE-region scan
+-- prefix-based AV detection-boundary narrowing
`-- JSON / HTML reports
SigLens को St0rn / CybersecurIT द्वारा बनाया गया है।
.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner
केवल वर्तमान PowerShell प्रोसेस में स्क्रिप्ट की अनुमति दें:
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
SigLens और डेवलपमेंट डिपेंडेंसी इंस्टॉल करें:
.\scripts\Install.ps1 -Dev -AddToUserPath
इंस्टॉलर:
.venv बनाता है;siglens कमांड शिम बनाता है;-SkipAVInstall दिए जाने तक पोर्टेबल ClamAV इंजन को इंस्टॉल/अपडेट करता है;लाइसेंस आवश्यक होने वाले कमर्शियल सुरक्षा उत्पाद चुपचाप इंस्टॉल नहीं किए जाते।
.\scripts\Build.ps1
आउटपुट:
dist\SigLens.exe
बिल्ड engines.json और engines.example.json को dist\ में भी कॉपी करता है।
.\scripts\Test.ps1
.\dist\SigLens.exe scan C:\Samples\sample.exe
पूर्ण स्टैटिक/इंजन विश्लेषण:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--capa `
--iocs `
--dissect `
--amsi `
--engines .\dist\engines.json
scan - समेकित आर्टिफैक्ट विश्लेषणscan मुख्य ऑर्केस्ट्रेशन कमांड है। चयनित विकल्पों के आधार पर यह एकत्र कर सकता है:
उदाहरण:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--symbol-path .\symbols `
--iocs `
--dissect
रिपोर्ट reports\ में JSON और HTML फ़ॉर्मेट में लिखी जाती हैं।
multi-scan - एकाधिक स्थानीय सुरक्षा इंजन.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json
एडाप्टर/टेम्पलेट Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset और सामान्य स्थानीय कमांड-लाइन स्कैनर को कवर करते हैं।
एक स्कैनर DETECTED, CLEAN, UNKNOWN, UNAVAILABLE या ERROR लौटा सकता है। सटीक बाइट ऑफ़सेट केवल तब प्रदर्शित किए जाते हैं जब अंतर्निहित इंजन उन्हें मूल रूप से उजागर करता है।
amsi-scan - पूर्ण-बफ़र AMSI.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1
SigLens Windows AmsiScanBuffer के माध्यम से पूर्ण फ़ाइल बफ़र सबमिट करता है और सामान्यीकृत स्थिति और कच्ची AMSI परिणाम जानकारी दोनों प्रदर्शित करता है:
AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED
amsi-scan सामग्री को विभाजित, पुनर्लेखित, पैच या ऑब्फ़स्केट नहीं करता।
script-analyze - AMSI + संरचनात्मक स्क्रिप्ट डायग्नोस्टिक्सPowerShell, JavaScript, VBScript, WSF और टेक्स्ट आर्टिफैक्ट्स के लिए:
.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1
विशिष्ट आउटपुट:
SigLens - AMSI Analysis
File : sample.ps1
Encoding : UTF-8
Size : 18432 bytes
AMSI : DETECTED
Structural regions
-------------------------------------------------------------
Lines 1-34 module/imports
Lines 36-81 function Invoke-Example
Lines 83-117 function Resolve-Target
Lines 119-143 main script block
Candidate context
Lines : 83-117
Byte offsets : 0x000018F0 - 0x000024A8
AST type : FunctionDefinitionAst
Classification : CANDIDATE_REGION
यह कैसे काम करता है:
एक उम्मीदवार क्षेत्र को स्वायत्त AMSI सिग्नेचर होने का दावा नहीं किया जाता। डिटेक्शन संदर्भ, कई फ़्रैगमेंट, सामग्री प्रकार, AMSI उपभोक्ता या संबंधित एंटीमैलवेयर प्रदाता पर निर्भर हो सकता है।
यदि AMSI पूरे बफ़र का पता लगाता है लेकिन किसी क्षेत्र को विश्वास के साथ जिम्मेदार नहीं ठहराया जा सकता, तो SigLens रिपोर्ट करता है:
CONTEXT_DEPENDENT
विकल्प:
.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json
मान्यता प्राप्त एक्सटेंशन:
.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt
एन्कोडिंग डिटेक्शन:
narrow - प्रीफ़िक्स-आधारित AV डिटेक्शन-बाउंड्री नैरोइंग.\dist\SigLens.exe narrow C:\Samples\sample.exe --engines .\dist\engines.json
narrow पहले कॉन्फ़िगर किए गए AV इंजनों के साथ पूरी फ़ाइल स्कैन करता है। यदि फ़ाइल का पता चलता है, तो SigLens विभिन्न लंबाई के प्रीफ़िक्स का परीक्षण करके प्रीफ़िक्स-आधारित नैरोइंग करता है जब तक कि यह एक पुनरुत्पादनीय CLEAN -> DETECTED संक्रमण को सीमित न कर ले।
विशिष्ट ट्रेस: