OffsetInspect
बाउंडेड-मेमोरी PowerShell टूलकिट जो बाइट-ऑफसेट निरीक्षण, स्रोत सहसंबंध, बाइनरी तुलना, और डिफेंसिव डिटेक्शन-बाउंड्री विश्लेषण के लिए है।
OffsetInspect एक व्यावहारिक विश्लेषक प्रश्न का उत्तर देता है:
इस बाइट ऑफसेट पर क्या सामग्री मौजूद है, और इसके चारों ओर कौन-सा स्रोत या बाइनरी संदर्भ है?
यह ThreatCheck द्वारा संबोधित उसी विश्लेषक समस्या से प्रेरित एक OffsetInspect-नेटिव डिटेक्शन-बाउंड्री वर्कफ़्लो भी प्रदान करता है, बिना इसके स्रोत या बाइनरी को बंडल किए: यह उस सबसे प्रारंभिक सामग्री उपसर्ग (prefix) का पता लगाता है जिसे AMSI या Microsoft Defender अभी भी पहचानता है, बाउंड्री को बार-बार मान्य करता है, और परिणामी ऑफसेट को सीधे संदर्भ निरीक्षक में भेजता है। इस मुख्य भाग के ऊपर, यह एक रेड-टीम विश्लेषण और स्थैतिक ट्राइएज सुइट जोड़ता है - मल्टी-रिजन डिस्कवरी, कॉर्पस स्कैनिंग, डिटेक्शन डिफिंग, डिटेक्शन-ट्रिगर सहसंबंध, ड्रिफ्ट जर्नलिंग, एंगेजमेंट रिपोर्ट, एंट्रॉपी विश्लेषण, स्ट्रिंग निष्कर्षण, और PE/imphash पार्सिंग - सभी केवल-पठनीय (read-only), साथ ही एक अधिकृत-उपयोग सिग्नेचर-रोबस्टनेस परीक्षक जो नमूनों को केवल मेमोरी में परिवर्तित करता है, और एंडपॉइंट सुरक्षा को कभी अक्षम या पुन:कॉन्फ़िगर किए बिना।
सहयोगी उपकरण
PowerShell ओवरहेड के बिना कॉर्पस-स्तरीय स्थैतिक ट्राइएज (PE पार्सिंग, एंट्रॉपी, स्ट्रिंग्स, IOC) के लिए, OffsetScan देखें - एक नेटिव Rust बाइनरी जिसका JSON आउटपुट स्कीमा समान है। OffsetInspect 3.1.0+ -IocJsonPath के माध्यम से OffsetScan IOC JSON को सीधे इनजेस्ट करता है।
मुख्य विशेषताएँ
- प्रत्येक अद्वितीय निरीक्षण फ़ाइल को एक स्थिर रीड हैंडल के माध्यम से खोलता है और सभी अनुरोधित ऑफसेट को एक साथ संसाधित करता है।
- हर ऑफसेट के लिए पूरी फ़ाइल को दोबारा पढ़ने के बजाय लाइन मैपिंग के लिए बाउंडेड-मेमोरी स्ट्रीमिंग पास का उपयोग करता है।
- हेक्स आउटपुट और तुलना के लिए केवल अनुरोधित बाइट विंडो पढ़ता है।
- UTF-8 और UTF-16 बाइट ऑफसेट को स्रोत पंक्तियों और वर्ण स्थितियों में मैप करता है।
-ContextLines के माध्यम से पिछला और अगला स्रोत संदर्भ लागू करता है।
- मानव, ऑब्जेक्ट, JSON, CSV, और CSV-फ़ाइल आउटपुट कॉन्ट्रैक्ट्स का समर्थन करता है।
- एक-से-अनेक, अनेक-से-एक, और युग्मित फ़ाइल/ऑफसेट योजनाओं का समर्थन करता है।
- लक्ष्य बाइट की तुलना दूसरी फ़ाइल से करता है, बिना उस फ़ाइल को बार-बार लोड किए।
- स्पष्ट error, timeout, blocked और indeterminate अवस्थाओं के साथ स्वतंत्र रूप से कार्यान्वित AMSI और Microsoft Defender प्रोवाइडर परत जोड़ता है।
- हर अलग प्रोवाइडर इनवोकेशन का प्रति-प्रोब ऑडिट ट्रेल (
ProbeLog/ProbeCount) रिकॉर्ड करता है, जो -Verbose पर लाइव स्ट्रीम होता है, ताकि स्कैन की वास्तविक प्रोवाइडर लागत की रिपोर्ट-तैयार प्रतिलिपि मिल सके।
- इन-मेमोरी AMSI स्कैनिंग के माध्यम से एक फ़ाइल में कई स्वतंत्र रूप से पहचाने जाने योग्य क्षेत्रों की खोज करता है (पता चली कोई भी चीज़ डिस्क पर नहीं लिखी जाती) और प्रत्येक बाउंड्री को एक निरपेक्ष ऑफसेट पर मैप करता है।
- किसी कॉर्पस को समेकित डिटेक्शन मैट्रिक्स में स्कैन करता है, दो स्कैन के बीच डिटेक्शन का अंतर (diff) निकालता है, और Markdown/HTML एंगेजमेंट रिपोर्ट निर्यात करता है (वैकल्पिक रूप से कॉर्पस-स्तरीय IOC पैनलों के लिए नेटिव OffsetScan इंजन के JSON द्वारा फीड किया जाता है)।
- किसी डिटेक्शन बाउंड्री को उस सामग्री से सहसंबंधित करता है जिसने इसे उत्पन्न किया - PE सेक्शन, बाउंड्री तक के रन की एंट्रॉपी, और उस पर समाप्त होने/फैली हुई स्ट्रिंग्स, जो उम्मीदवार सिग्नेचर सामग्री के रूप में होती हैं।
- समय के साथ डिटेक्शन को जर्नल करता है (फ़ाइल हैश और स्थानीय Defender सिग्नेचर संस्करण), ताकि पहचान-क्षमता में परिवर्तन का श्रेय फ़ाइल को, सिग्नेचर-डेटाबेस अपडेट को, या गैर-निर्धारणीय (non-deterministic) प्रोवाइडर परिणाम को दिया जा सके।
- अधिकृत एंगेजमेंट्स के लिए सिग्नेचर रोबस्टनेस का परीक्षण करता है, पहचाने गए नमूने को मेमोरी में परिवर्तित करके (केस, संयोजन, टिप्पणी, व्हाइटस्पेस) और रिपोर्ट करता है कि कौन-से ट्रांसफ़ॉर्म वर्ग बच निकलते हैं - कोई भी वैरिएंट कभी डिस्क पर नहीं लिखा जाता।
- किसी स्कैन को उसके द्वारा उत्पन्न Windows टेलीमेट्री से सहसंबंधित करता है (
-CaptureTelemetry): क्या Microsoft Defender अलर्ट उठाया गया, किस संदर्भ में, और कौन-से टेलीमेट्री स्रोत अंधे थे - 'पहले दृश्यता मान लें, फिर उसे मान्य करें' सिद्धांत को एन्कोड करता है। केवल-पठनीय, गैर-एडमिन, केवल Windows।
- स्थैतिक मैलवेयर-ट्राइएज सहायक जोड़ता है: प्रति-विंडो एंट्रॉपी (पैक/एन्क्रिप्टेड क्षेत्र), ऑफसेट के साथ ASCII/UTF-16LE स्ट्रिंग निष्कर्षण, और imphash तथा ओवरले डिटेक्शन सहित PE हेडर/सेक्शन/इम्पोर्ट पार्सिंग।
- Authenticode उत्पत्ति को सत्यापित करता है (
Get-OffsetSignature): प्लेटफ़ॉर्म की वास्तविक ट्रस्ट मान्यता का उपयोग करके रिपोर्ट करता है कि फ़ाइल वैध रूप से हस्ताक्षरित और विश्वसनीय है या नहीं, किसने हस्ताक्षर किया, और यह एम्बेडेड- या कैटलॉग-हस्ताक्षरित है - एक हस्ताक्षरकर्ता संकेत जो imphash और बिल्ड-टूलचेन फ़िंगरप्रिंट (इम्पोर्ट्स बनाम टूलचेन बनाम हस्ताक्षरकर्ता) का पूरक है। केवल Windows।
- Defender बहिष्करणों, रीयल-टाइम सुरक्षा, या सिस्टम सुरक्षा कॉन्फ़िगरेशन को कभी नहीं बदलता।
- बाहरी रनटाइम निर्भरताओं के बिना एक स्व-निहित PowerShell Gallery पैकेज के रूप में आता है; YARA और ClamAV स्कैनिंग ही एकमात्र वैकल्पिक अपवाद हैं, जिनमें से प्रत्येक को अपने स्वयं के बाहरी इंजन की आवश्यकता होती है।
कमांड्स