Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
OffsetInspect — AMSI/Defender डिटेक्शन-सीमा विश्लेषण और स्थैतिक मैलवेयर ट्राइएज के लिए PowerShell टूलकिट जो बाइट ऑफसेट को डिटेक्शन ट्रिगर्स से मैप करता है, साथ ही YARA, एन्ट्रॉपी, स्ट्रिंग और PE/imphash विश्लेषण। OffsetScan का साथी उपकरण। | Kitploit
उपकरण/GitHubGitHub/warpedatom/offsetinspect
रक्षात्मक उपकरणस्थैतिक विश्लेषणभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगबाइनरी विश्लेषणरेड टीमिंगघटना प्रतिक्रिया
821024 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
warpedatom/offsetinspect

OffsetInspect

AMSI/Defender डिटेक्शन-सीमा विश्लेषण और स्थैतिक मैलवेयर ट्राइएज के लिए PowerShell टूलकिट जो बाइट ऑफसेट को डिटेक्शन ट्रिगर्स से मैप करता है, साथ ही YARA, एन्ट्रॉपी, स्ट्रिंग और PE/imphash विश्लेषण। OffsetScan का साथी उपकरण।

रिपॉजिटरी देखें

Dread Host Research

Release License PowerShell 5.1 and 7.x Cross-platform core Windows threat providers CI Security policy X (Twitter): @warped_atom

OffsetInspect

बाउंडेड-मेमोरी PowerShell टूलकिट जो बाइट-ऑफसेट निरीक्षण, स्रोत सहसंबंध, बाइनरी तुलना, और डिफेंसिव डिटेक्शन-बाउंड्री विश्लेषण के लिए है।

OffsetInspect एक व्यावहारिक विश्लेषक प्रश्न का उत्तर देता है:

इस बाइट ऑफसेट पर क्या सामग्री मौजूद है, और इसके चारों ओर कौन-सा स्रोत या बाइनरी संदर्भ है?

यह ThreatCheck द्वारा संबोधित उसी विश्लेषक समस्या से प्रेरित एक OffsetInspect-नेटिव डिटेक्शन-बाउंड्री वर्कफ़्लो भी प्रदान करता है, बिना इसके स्रोत या बाइनरी को बंडल किए: यह उस सबसे प्रारंभिक सामग्री उपसर्ग (prefix) का पता लगाता है जिसे AMSI या Microsoft Defender अभी भी पहचानता है, बाउंड्री को बार-बार मान्य करता है, और परिणामी ऑफसेट को सीधे संदर्भ निरीक्षक में भेजता है। इस मुख्य भाग के ऊपर, यह एक रेड-टीम विश्लेषण और स्थैतिक ट्राइएज सुइट जोड़ता है - मल्टी-रिजन डिस्कवरी, कॉर्पस स्कैनिंग, डिटेक्शन डिफिंग, डिटेक्शन-ट्रिगर सहसंबंध, ड्रिफ्ट जर्नलिंग, एंगेजमेंट रिपोर्ट, एंट्रॉपी विश्लेषण, स्ट्रिंग निष्कर्षण, और PE/imphash पार्सिंग - सभी केवल-पठनीय (read-only), साथ ही एक अधिकृत-उपयोग सिग्नेचर-रोबस्टनेस परीक्षक जो नमूनों को केवल मेमोरी में परिवर्तित करता है, और एंडपॉइंट सुरक्षा को कभी अक्षम या पुन:कॉन्फ़िगर किए बिना।

सहयोगी उपकरण

PowerShell ओवरहेड के बिना कॉर्पस-स्तरीय स्थैतिक ट्राइएज (PE पार्सिंग, एंट्रॉपी, स्ट्रिंग्स, IOC) के लिए, OffsetScan देखें - एक नेटिव Rust बाइनरी जिसका JSON आउटपुट स्कीमा समान है। OffsetInspect 3.1.0+ -IocJsonPath के माध्यम से OffsetScan IOC JSON को सीधे इनजेस्ट करता है।


मुख्य विशेषताएँ

  • प्रत्येक अद्वितीय निरीक्षण फ़ाइल को एक स्थिर रीड हैंडल के माध्यम से खोलता है और सभी अनुरोधित ऑफसेट को एक साथ संसाधित करता है।
  • हर ऑफसेट के लिए पूरी फ़ाइल को दोबारा पढ़ने के बजाय लाइन मैपिंग के लिए बाउंडेड-मेमोरी स्ट्रीमिंग पास का उपयोग करता है।
  • हेक्स आउटपुट और तुलना के लिए केवल अनुरोधित बाइट विंडो पढ़ता है।
  • UTF-8 और UTF-16 बाइट ऑफसेट को स्रोत पंक्तियों और वर्ण स्थितियों में मैप करता है।
  • -ContextLines के माध्यम से पिछला और अगला स्रोत संदर्भ लागू करता है।
  • मानव, ऑब्जेक्ट, JSON, CSV, और CSV-फ़ाइल आउटपुट कॉन्ट्रैक्ट्स का समर्थन करता है।
  • एक-से-अनेक, अनेक-से-एक, और युग्मित फ़ाइल/ऑफसेट योजनाओं का समर्थन करता है।
  • लक्ष्य बाइट की तुलना दूसरी फ़ाइल से करता है, बिना उस फ़ाइल को बार-बार लोड किए।
  • स्पष्ट error, timeout, blocked और indeterminate अवस्थाओं के साथ स्वतंत्र रूप से कार्यान्वित AMSI और Microsoft Defender प्रोवाइडर परत जोड़ता है।
  • हर अलग प्रोवाइडर इनवोकेशन का प्रति-प्रोब ऑडिट ट्रेल (ProbeLog/ProbeCount) रिकॉर्ड करता है, जो -Verbose पर लाइव स्ट्रीम होता है, ताकि स्कैन की वास्तविक प्रोवाइडर लागत की रिपोर्ट-तैयार प्रतिलिपि मिल सके।
  • इन-मेमोरी AMSI स्कैनिंग के माध्यम से एक फ़ाइल में कई स्वतंत्र रूप से पहचाने जाने योग्य क्षेत्रों की खोज करता है (पता चली कोई भी चीज़ डिस्क पर नहीं लिखी जाती) और प्रत्येक बाउंड्री को एक निरपेक्ष ऑफसेट पर मैप करता है।
  • किसी कॉर्पस को समेकित डिटेक्शन मैट्रिक्स में स्कैन करता है, दो स्कैन के बीच डिटेक्शन का अंतर (diff) निकालता है, और Markdown/HTML एंगेजमेंट रिपोर्ट निर्यात करता है (वैकल्पिक रूप से कॉर्पस-स्तरीय IOC पैनलों के लिए नेटिव OffsetScan इंजन के JSON द्वारा फीड किया जाता है)।
  • किसी डिटेक्शन बाउंड्री को उस सामग्री से सहसंबंधित करता है जिसने इसे उत्पन्न किया - PE सेक्शन, बाउंड्री तक के रन की एंट्रॉपी, और उस पर समाप्त होने/फैली हुई स्ट्रिंग्स, जो उम्मीदवार सिग्नेचर सामग्री के रूप में होती हैं।
  • समय के साथ डिटेक्शन को जर्नल करता है (फ़ाइल हैश और स्थानीय Defender सिग्नेचर संस्करण), ताकि पहचान-क्षमता में परिवर्तन का श्रेय फ़ाइल को, सिग्नेचर-डेटाबेस अपडेट को, या गैर-निर्धारणीय (non-deterministic) प्रोवाइडर परिणाम को दिया जा सके।
  • अधिकृत एंगेजमेंट्स के लिए सिग्नेचर रोबस्टनेस का परीक्षण करता है, पहचाने गए नमूने को परिवर्तित करके (केस, संयोजन, टिप्पणी, व्हाइटस्पेस) और रिपोर्ट करता है कि कौन-से ट्रांसफ़ॉर्म वर्ग बच निकलते हैं - कोई भी वैरिएंट कभी डिस्क पर नहीं लिखा जाता।

कमांड्स

¹ इन दो कमांड्स की वैकल्पिक बाहरी निर्भरताएँ हैं: Invoke-OffsetYaraScan को YARA इंजन चाहिए (winget install VirusTotal.YARA), और Invoke-OffsetClamScan को सिग्नेचर डेटाबेस के साथ ClamAV चाहिए (winget install Cisco.ClamAV, फिर freshclam)। बाकी हर कमांड स्व-निहित है। यहाँ ClamAV एकल-फ़ाइल डिटेक्टर है, कोई बाउंड्री-खोज इंजन नहीं - clamscan प्रति इनवोकेशन अपना पूरा डेटाबेस लोड करता है, इसलिए bisection के लिए clamd डेमन की आवश्यकता होगी।

² Add-OffsetDriftEntry क्रॉस-प्लेटफ़ॉर्म जर्नल करता है, लेकिन Defender सिग्नेचर/इंजन संस्करण फ़ील्ड केवल Windows पर भरते हैं (Get-MpComputerStatus के माध्यम से); अन्यत्र वे null रिकॉर्ड होते हैं और बाकी स्नैपशॉट फिर भी लिखा जाता है।

ऑफसेट-निरीक्षण कोर और सभी स्थैतिक-ट्राइएज सहायक क्रॉस-प्लेटफ़ॉर्म (Windows, Linux, macOS) हैं; AMSI/Defender थ्रेट प्रोवाइडर केवल Windows के लिए हैं।

इंस्टॉलेशन

PowerShell Gallery```powershell

Install-Module OffsetInspect -Scope CurrentUser Import-Module OffsetInspect

root@kitploit:~
### रिपॉजिटरी चेकआउट```powershell
git clone https://github.com/warpedatom/OffsetInspect.git
cd OffsetInspect
Import-Module ./module/OffsetInspect/OffsetInspect.psd1 -Force

रिपॉजिटरी में पतले CLI रैपर भी शामिल हैं:```powershell ./OffsetInspect.ps1 ./OffsetThreatScan.ps1 -Engine AMSI

root@kitploit:~
## ऑफसेट निरीक्षण

### मानव-पठनीय आउटपुट```powershell
Invoke-OffsetInspect ./sample.bin 0x200

No source content was provided to translate.```powershell $inspectParameters = @{ FilePaths = './script.ps1' OffsetInputs = 128, 256, 512 ByteWindow = 64 ContextLines = 4 } Invoke-OffsetInspect @inspectParameters

root@kitploit:~
### संरचित वस्तुएँ```powershell
$inspectParameters = @{
    FilePaths    = './script.ps1'
    OffsetInputs = 0x80, 0x100
    PassThru     = $true
}
$results = Invoke-OffsetInspect @inspectParameters

$results | Where-Object BytesDiffer

JSON और CSV```powershell

Invoke-OffsetInspect ./sample.bin 0x200 -Json Invoke-OffsetInspect ./sample.bin 0x200 -Csv Invoke-OffsetInspect ./sample.bin 0x200 -CsvPath ./artifacts/offsets.csv

root@kitploit:~
JSON मोड हमेशा एक ऐरे उत्पन्न करता है, जिसमें एक एकल परिणाम भी शामिल है।

### बाइनरी तुलना```powershell
$compareParameters = @{
    FilePaths    = './before.bin'
    OffsetInputs = 0x200
    CompareFile  = './after.bin'
    PassThru     = $true
}
Invoke-OffsetInspect @compareParameters

ऑफ़सेट प्रारूप

इनपुटव्याख्या

केवल संख्यात्मक मान बिना किसी उपसर्ग या प्रत्यय के जानबूझकर दशमलव माने जाते हैं।

एन्कोडिंग मोड

आउटपुट BytePositionInLine और CharacterPosition दोनों की रिपोर्ट करता है। यह अंतर तब महत्वपूर्ण होता है जब किसी स्रोत फ़ाइल में मल्टीबाइट वर्ण होते हैं।

खतरा सीमा विश्लेषण

थ्रेट-प्रोवाइडर विश्लेषण केवल विंडोज़ पर उपलब्ध है। सामान्य ऑफ़सेट निरीक्षण कमांड क्रॉस-प्लेटफ़ॉर्म बना रहता है।

AMSI टेक्स्ट स्कैन```powershell

$scanParameters = @{ FilePath = './script.ps1' Engine = 'AMSI' ScanMode = 'Text' RepeatCount = 3 PassThru = $true } $result = Invoke-OffsetThreatScan @scanParameters

root@kitploit:~
टेक्स्ट मोड `AmsiScanString` का उपयोग करता है, सरोगेट जोड़ों को विभाजित किए बिना यूनिकोड-स्केलर उपसर्गों की खोज करता है, पता लगाए गए उपसर्ग को मान्य स्रोत एन्कोडिंग के माध्यम से मैप करता है, और यूनिकोड-स्केलर, UTF-16 कोड-यूनिट और स्रोत-फ़ाइल बाइट इंडेक्स लौटाता है। टेक्स्ट मोड में एम्बेडेड NUL वर्ण अस्वीकार किए जाते हैं; उन फ़ाइलों के लिए रॉ-बाइट मोड का उपयोग करें।

### AMSI रॉ-बाइट स्कैन```powershell
Invoke-OffsetThreatScan ./content.bin -Engine AMSI -ScanMode RawBytes

Microsoft Defender स्कैन```powershell

$scanParameters = @{ FilePath = './sample.bin' Engine = 'Defender' RepeatCount = 3 TimeoutSeconds = 45 } Invoke-OffsetThreatScan @scanParameters

root@kitploit:~
Defender प्रदाता:

- नवीनतम स्थापित `MpCmdRun.exe` प्लेटफ़ॉर्म पथ का पता लगाता है।
- प्रीफ़िक्स को एक अद्वितीय उपयोगकर्ता अस्थायी निर्देशिका में लिखता है।
- `-DisableRemediation` के साथ एक कस्टम स्कैन का उपयोग करता है।
- टाइमआउट, प्रदाता त्रुटियों, स्थानीयकृत/अज्ञात आउटपुट और अस्पष्ट मार्करों को अनिर्णायक मानता है।
- स्कैनिंग पूरी होने पर अस्थायी कार्यक्षेत्र को हटा देता है।

### सीमा शब्दार्थ

`DetectionPrefixLength = 841` जैसा परिणाम दर्शाता है:

- प्रीफ़िक्स लंबाई 840 को स्वच्छ/पता न चला के रूप में वर्गीकृत किया गया था।
- प्रीफ़िक्स लंबाई 841 को पता चला/अवरुद्ध के रूप में वर्गीकृत किया गया था।
- बार-बार की जाँचें यह निर्धारित करती हैं कि वह परिवर्तन स्थिर है या नहीं।

यह **नहीं** साबित करता कि बाइट 840 पूरा सिग्नेचर है, एकमात्र योगदान देने वाला बाइट है, या संपूर्ण दुर्भावनापूर्ण सीमा है। एंटीवायरस निर्णय टोकनाइज़ेशन, आस-पास का संदर्भ, फ़ाइल प्रकार, प्रदाता स्थिति और सिग्नेचर अपडेट पर निर्भर कर सकते हैं।

### व्यावहारिक उदाहरण: दो इंजन, एक फ़ाइल

दोनों प्रदाताओं के साथ एक ही नमूने (PowerUp.ps1, एक सार्वजनिक रेड-टीम स्क्रिप्ट, 445,954 बाइट्स) को स्कैन करने से पता चलता है कि सीमा क्या होती है और दो इंजनों पर किस हद तक भरोसा किया जा सकता है कि वे सहमत होंगे। टेक्स्ट मोड में AMSI:```text
Threat boundary scan: C:\Ops\Samples\PowerUp.ps1
SHA-256:              7abc87d9620aef493617a4fc1f823850f32fb26ca9ae0f3befeadb04971e0246
Engine:               AMSI
Scan mode:            Text
Initial status:       Detected
Scans performed:      25
Provider probes:      25 (see -Verbose or the ProbeLog property for the full audit trail)
Duration:             22771.419 ms
Known clean prefix:   445953
Detected prefix:      445954
Boundary offset:      445953 (0x6CE01)
Unicode scalar index: 445953
UTF-16 code-unit idx: 445953
Stable:               True
Confidence:           High

Line number:          4586
Byte in line:         46
Target byte:          0A (10)

--- Source Context ---
   4585 | Set-Alias Get-CurrentUserTokenGroupSid Get-ProcessTokenGroup
   4586 | Set-Alias Invoke-AllChecks Invoke-PrivescAudit
                                                       ^

Microsoft Defender को raw-byte मोड में, वही फ़ाइल:```text Engine: Defender Scan mode: RawBytes Initial status: Detected Scans performed: 25 Duration: 15370.562 ms Known clean prefix: 445951 Detected prefix: 445952 Boundary offset: 445951 (0x6CDFF) Stable: True Confidence: High Signature: Trojan:Win32/Kepavll!rfn

Line number: 4586 Byte in line: 44 Target byte: 69 (105)

--- Hex Dump --- 0006CDBF 74 2D 50 72 6F 63 65 73 73 54 6F 6B 65 6E 47 72 t-ProcessTokenGr 0006CDCF 6F 75 70 0A 53 65 74 2D 41 6C 69 61 73 20 49 6E oup.Set-Alias In 0006CDDF 76 6F 6B 65 2D 41 6C 6C 43 68 65 63 6B 73 20 49 voke-AllChecks I 0006CDEF 6E 76 6F 6B 65 2D 50 72 69 76 65 73 63 41 75 64 nvoke-PrivescAud 0006CDFF 69 74 0A it.

root@kitploit:~
दोनों इंजन **पंक्ति 4586** पर अभिसरित होते हैं - Defender की सीमा `Invoke-PrivescAudit` के अंतिम `it` के अंदर पड़ती है, AMSI की उसी पंक्ति को समाप्त करने वाले न्यूलाइन पर, दो बाइट बाद। कोई भी ऑफ़सेट "सिग्नेचर" नहीं है: वे सबसे प्रारंभिक प्रीफ़िक्स हैं जिन्हें प्रत्येक प्रदाता अभी भी फ़्लैग करता है, और दो-बाइट का अंतर ठीक वही टोकनाइज़ेशन/संदर्भ प्रभाव है जिसका ऊपर वर्णन किया गया है। Defender अतिरिक्त रूप से बताता है कि उसने किससे मेल खाया (`Trojan:Win32/Kepavll!rfn`); AMSI कोई सिग्नेचर नाम रिपोर्ट नहीं करता, यही कारण है कि AMSI हिट की विशेषता बताने के लिए `Invoke-OffsetThreatScanRegion` और `Get-OffsetDetectionTrigger` मौजूद हैं।

दोनों स्कैन की लागत ~436 KiB फ़ाइल के लिए 25 प्रदाता प्रोब है - द्विविभाजन फ़ाइल आकार के सापेक्ष लघुगणकीय है, और हर प्रोब `ProbeLog` में दर्ज किया जाता है।

प्रदाता अनुबंध और व्याख्या मार्गदर्शन के लिए [थ्रेट स्कैनिंग डिज़ाइन](https://github.com/warpedatom/offsetinspect/blob/HEAD/docs/THREAT-SCANNING.md), स्कैनर अनुबंध और सर्च कोर को छुए बिना प्रदाता जोड़ने के तरीके के लिए [प्रदाता इंटरफ़ेस](https://github.com/warpedatom/offsetinspect/blob/HEAD/docs/PROVIDER-INTERFACE.md), कार्यान्वयन सीमाओं और श्रेय के लिए [थ्रेट-स्कैनिंग प्रोवेनेंस](https://github.com/warpedatom/offsetinspect/blob/HEAD/docs/PROVENANCE.md), और संस्करणित ऑब्जेक्ट अनुबंध के लिए [आउटपुट स्कीमा](https://github.com/warpedatom/offsetinspect/blob/HEAD/docs/OUTPUT-SCHEMA.md) देखें।

### डिटेक्शन-सीमा रिपोर्टें

`Export-OffsetThreatReport` एक या अधिक स्कैन परिणामों को एक स्व-निहित Markdown या HTML रिपोर्ट में बदलता है - प्रति-फ़ाइल सारांश, प्रदाता/सिग्नेचर/इंजन मेटाडेटा, पूर्ण `ProbeLog` ऑडिट ट्रेल, और चेतावनियाँ - जिसे किसी एंगेजमेंट राइट-अप के साथ संलग्न किया जा सके। यह केवल परिणाम पढ़ता है और कभी दोबारा स्कैन नहीं करता, इसलिए यह क्रॉस-प्लेटफ़ॉर्म चलता है। `-IncludeIoc` जोड़ने पर प्रत्येक रिपोर्ट प्रविष्टि में हैश/एन्ट्रॉपी/PE इंडिकेटर पैनल (`Get-OffsetIOC` का वही डेटा) शामिल होता है, और `-IncludeTrigger` जोड़ने पर हर ऐसे परिणाम के लिए जिसमें बाउंड्री है, डिटेक्शन-ट्रिगर विश्लेषण (नीचे देखें) जुड़ जाता है।```powershell
Invoke-OffsetThreatScan ./sample.ps1 -Engine AMSI -ScanMode Text -PassThru |
    Export-OffsetThreatReport -Path ./report.html -Format Html

# Aggregate many scans into one report, with an indicators panel and trigger analysis per file:
$results | Export-OffsetThreatReport -Path ./engagement.md -IncludeIoc -IncludeTrigger

कॉर्पस-पैमाने की रिपोर्टों के लिए, -IncludeIoc PowerShell में हर फ़ाइल को फिर से स्कैन करता है, जो धीमा है। साथी नेटिव इंजन OffsetScan स्कीमा-समान IOC JSON को कहीं अधिक तेज़ी से आउटपुट करता है; रिपोर्ट को -IocJsonPath के साथ उसकी ओर इंगित करें और यह प्रत्येक पैनल को उस JSON से प्राप्त करता है (केवल उन फ़ाइलों के लिए जो उसमें अनुपस्थित हैं, लाइव Get-OffsetIOC का सहारा लेते हुए):```powershell offsetscan ioc ./corpus --recurse > ./ioc.json $results | Export-OffsetThreatReport -Path ./engagement.md -IocJsonPath ./ioc.json

root@kitploit:~
### बैच / कॉर्पस स्कैनिंग

`Invoke-OffsetThreatScanBatch` फ़ाइलों, निर्देशिकाओं और वाइल्डकार्ड्स को एक फ़ाइल सूची में विस्तारित करता है, प्रत्येक को स्कैन करता है (प्रति-फ़ाइल विफलताओं के बावजूद जारी रखते हुए), और प्रति फ़ाइल एक परिणाम लौटाता है। `-Summary` एक समतल डिटेक्शन मैट्रिक्स लौटाता है; पूर्ण परिणाम सीधे रिपोर्ट जनरेटर में पाइप होते हैं। प्रोवाइडर स्कैनिंग केवल Windows पर उपलब्ध है।```powershell
Invoke-OffsetThreatScanBatch ./payloads -Recurse -Engine AMSI |
    Export-OffsetThreatReport -Path ./engagement.html -Format Html

Invoke-OffsetThreatScanBatch ./samples -Summary |
    Format-Table File, DetectionPrefixLength, Confidence, ProbeCount

Detection diff / regression

Compare-OffsetThreatResult दो स्कैन परिणामों के बीच अंतर (diff) निकालता है - उदाहरण के लिए सिग्नेचर-डेफिनिशन अपडेट से पहले और बाद की समान फ़ाइल - और परिवर्तन को वर्गीकृत करता है (NewlyDetected, NoLongerDetected, BoundaryEarlier, BoundaryLater, BoundaryUnchanged, BothClean) साथ में बाउंड्री डेल्टा और बदले गए फ़ील्ड्स के साथ।```powershell $before = Invoke-OffsetThreatScan ./sample.ps1 -Engine Defender -PassThru

... update Defender signature definitions ...

$after = Invoke-OffsetThreatScan ./sample.ps1 -Engine Defender -PassThru Compare-OffsetThreatResult -Reference $before -Difference $after

root@kitploit:~
### बहु-क्षेत्रीय खोज

प्रीफ़िक्स खोज *पहली* पहचान सीमा ढूंढती है। `Invoke-OffsetThreatScanRegion` फ़ाइल को खंडों में विभाजित करके और प्रत्येक को AMSI के माध्यम से अलगाव में **पूरी तरह से मेमोरी में** स्कैन करके *कई* स्वतंत्र रूप से पहचाने जाने योग्य क्षेत्रों को ढूंढता है - पता लगाई गई कोई भी चीज़ डिस्क पर नहीं लिखी जाती, इसलिए Defender की रीयल-टाइम सुरक्षा कभी ट्रिगर या पुन: कॉन्फ़िगर नहीं होती। प्रत्येक हिट को उसके खंड के भीतर द्विभाजित किया जाता है ताकि सटीक ट्रिगरिंग सीमा को पूर्ण फ़ाइल ऑफ़सेट पर मैप किया जा सके।```powershell
Invoke-OffsetThreatScanRegion ./payload.bin -SegmentCount 16 |
    Select-Object -ExpandProperty DetectedRegions |
    Format-Table SegmentIndex, StartOffset, EndOffset, AbsoluteBoundaryOffset, SignatureName

यह उन क्षेत्रों की रिपोर्ट करता है जो अपने आप ट्रिगर होते हैं; यह उन सिग्नेचर को छोड़ सकता है जो केवल पूर्ण-फ़ाइल संदर्भ में सक्रिय होते हैं या जो किसी सेगमेंट सीमा को पार करते हैं, इसलिए क्षेत्रों को केवल संकेत के रूप में लें और Invoke-OffsetThreatScan तथा मैन्युअल सत्यापन से पुष्टि करें। यहाँ केवल AMSI (इन-मेमोरी) इंजन समर्थित है - Defender फ़ाइल स्कैनिंग के लिए डिटेक्ट की गई सामग्री को डिस्क पर लिखना आवश्यक होगा।

डिटेक्शन-ट्रिगर सहसंबंध

एक सीमा आपको बताती है कि डिटेक्शन कहाँ बदलता है; Get-OffsetDetectionTrigger आपको बताता है कि वहाँ क्या है। चूँकि एक प्रीफ़िक्स सीमा सबसे पहले डिटेक्ट किए गए प्रीफ़िक्स का अंतिम बाइट है, ट्रिगर करने वाली सामग्री उस ऑफ़सेट पर समाप्त होने वाला एक रन है। कमांड उस PE सेक्शन की रिपोर्ट करता है जिसमें सीमा आती है, उस तक के रन की एंट्रॉपी (प्लेनटेक्स्ट बनाम पैक्ड/एन्कोडेड), और उस पर समाप्त होने वाले या उसे पार करने वाले निष्कर्षित स्ट्रिंग्स, निकटता के आधार पर क्रमबद्ध - संभावित सिग्नेचर सामग्री - एक-पंक्ति व्याख्या के साथ। यह केवल बाइट्स पढ़ता है और कभी पुनः स्कैन नहीं करता, इसलिए यह सहेजे गए परिणामों पर क्रॉस-प्लेटफ़ॉर्म चलता है।```powershell Invoke-OffsetThreatScan ./flagged.ps1 -Engine AMSI -PassThru | Get-OffsetDetectionTrigger

Or point it at a file and a known boundary directly:

Get-OffsetDetectionTrigger -FilePath ./sample.bin -BoundaryOffset 0x4A1 | Select-Object Interpretation, Section, PreBoundaryEntropy -ExpandProperty CandidateStrings

root@kitploit:~
### Detection-drift जर्नल

"यह पहले डिटेक्ट हुआ था और अब नहीं होता" के तीन बहुत अलग कारण हो सकते हैं: फ़ाइल बदल गई, सिग्नेचर बदल गए, या प्रोवाइडर नॉन-डिटरमिनिस्टिक है। `Add-OffsetDriftEntry` एपेंड-ओनली NDJSON स्नैपशॉट रिकॉर्ड करता है - फ़ाइल SHA-256, स्थिति, बाउंड्री, सिग्नेचर नाम, और स्थानीय Defender सिग्नेचर/इंजन संस्करण - और `Get-OffsetDrift` उस इतिहास को पढ़ता है और प्रत्येक बदलाव का श्रेय सही कारण को देता है।```powershell
# Record a snapshot over time (from a scan result, or directly):
Invoke-OffsetThreatScan ./sample.ps1 -Engine AMSI -PassThru | Add-OffsetDriftEntry
Add-OffsetDriftEntry -FilePath ./sample.ps1 -Status Detected -Engine AMSI -SignatureName 'Trojan:PowerShell/X'

# Later, explain what changed:
Get-OffsetDrift -FilePath ./sample.ps1 | Select-Object -ExpandProperty Transitions

प्रत्येक परिवर्तन लेबल किया जाता है: SHA-256 परिवर्तन फ़ाइल संशोधन के रूप में पढ़ा जाता है; फ़ाइल अपरिवर्तित रहने पर लेकिन Defender सिग्नेचर संस्करण बदलने पर स्थिति परिवर्तन सिग्नेचर ड्रिफ्ट के रूप में पढ़ा जाता है; और जब दोनों में से कोई भी न हो तो स्थिति परिवर्तन गैर-निर्धारणीय प्रदाता परिणाम के रूप में पढ़ा जाता है। जर्नल डिफ़ॉल्ट रूप से %LOCALAPPDATA%\OffsetInspect\drift.ndjson पर होता है; इसे -JournalPath से ओवरराइड करें।

सिग्नेचर-मज़बूती परीक्षण (केवल अधिकृत उपयोग)

Invoke-OffsetMutationTest एक डिटेक्शन-इंजीनियरिंग प्रश्न का उत्तर देता है: क्या कोई सिग्नेचर एक भंगुर सटीक-शाब्दिक मिलान है, या क्या यह सामान्य ऑब्सफस्केशन के प्रति मज़बूत है? जब कोई नमूना दिया जाता है जिसे AMSI वर्तमान में डिटेक्ट करता है, तो यह मानक विविधताएँ लागू करता है - केस इन्वर्ज़न, स्ट्रिंग-लिटरल कॉन्केटनेशन, कमेंट सम्मिलन, व्हाइटस्पेस इंजेक्शन - और प्रत्येक वैरिएंट को पुनः स्कैन करता है ताकि रिपोर्ट कर सके कि कौन सी श्रेणियाँ डिटेक्शन को निष्क्रिय करती हैं। सब कुछ मेमोरी में होता है AMSI के इन-प्रोसेस इंटरफ़ेस के माध्यम से; कोई भी वैरिएंट डिस्क पर नहीं लिखा जाता, इसलिए कोई एवेसिव आर्टिफैक्ट उत्पन्न नहीं होता और Defender रीयल-टाइम प्रोटेक्शन शामिल नहीं होती। कमांड -AuthorizedEngagement के बिना चलने से इनकार कर देता है, और इसका उद्देश्य केवल उन नमूनों के लिए है जिन्हें आप परीक्षण करने के लिए अधिकृत हैं।```powershell Invoke-OffsetMutationTest -FilePath ./flagged.ps1 -AuthorizedEngagement | Select-Object RobustnessSummary -ExpandProperty Results

root@kitploit:~
मान लीजिए, "brittle: neutralized by StringConcatenation, CommentInsertion" जैसा परिणाम किसी रक्षक को बताता है कि सिग्नेचर एक सतत लिटरल पर निर्भर है और इसे व्यापक बनाया जाना चाहिए; यह किसी अधिकृत ऑपरेटर को नियंत्रण की कवरेज के बारे में भी यही बताता है।

### टेलीमेट्री सहसंबंध

सीमा का पता लगाना आपको बताता है कि *इंजन* क्या देखता है; `-CaptureTelemetry` आपको बताता है कि *रक्षक* क्या देखता है। यह स्कैन से पहले प्रत्येक सुलभ Windows टेलीमेट्री लॉग के हाई-वॉटर मार्क का स्नैपशॉट लेता है, फिर रिपोर्ट करता है कि क्या उस क्रिया ने कोई अलर्ट उत्पन्न किया, किस संदर्भ के साथ, और कौन से स्रोत अंधे थे - "दृश्यता मान लें, फिर उसे सत्यापित करें" प्रश्न, जिसका उत्तर साक्ष्य के साथ दिया गया है।```powershell
$r = Invoke-OffsetThreatScan ./flagged.ps1 -Engine AMSI -CaptureTelemetry -PassThru
$r.Telemetry | Format-List AlertGenerated, CorrelationConfidence, Findings
$r.Telemetry.Alert | Format-List ThreatName, SeverityName, SourceName, ProcessName, DetectionUser

The Telemetry गुण (OffsetInspect.TelemetryCorrelation) रिपोर्ट करता है:

  • AlertGenerated / Alert - क्या स्कैन के लिए Microsoft Defender डिटेक्शन (इवेंट 1116/1117) लॉग किया गया था, और उसका संदर्भ (थ्रेट नाम, गंभीरता, डिटेक्शन स्रोत, प्रोसेस, उपयोगकर्ता)।
  • CorrelationConfidence - High केवल तब जब डिटेक्शन का स्रोत प्रदाता से मेल खाता है और उसकी प्रोसेस स्कैनिंग होस्ट से मेल खाती है, इसलिए एक संयोगवश समवर्ती डिटेक्शन का कभी दावा नहीं किया जाता; अकेले स्रोत पर Medium; दोनों न होने पर Low।
  • SourcesAccessible / SourcesUnavailable - कौन से टेलीमेट्री लॉग पठनीय थे और कौन से अंधे थे (Sysmon अनुपस्थित, सुरक्षा लॉग को एलिवेशन की आवश्यकता)। एक दृश्यता अंतर अपने आप में एक निष्कर्ष है।
  • Findings - सरल भाषा में निष्कर्ष: पूर्ण संदर्भ के साथ एक अलर्ट, थ्रेट नाम के बिना एक अलर्ट, बिल्कुल भी टेलीमेट्री नहीं, या एक लापता स्रोत।

प्राथमिक स्रोत Microsoft Defender Operational लॉग है, जो एलिवेशन के बिना पठनीय है; सहसंबंध इवेंट RecordId (मोनोटोनिक और टाइमज़ोन-स्वतंत्र) द्वारा होता है। केवल Windows के लिए, और जब तक -CaptureTelemetry पारित नहीं किया जाता, निष्क्रिय रहता है।

स्थैतिक ट्राइएज सहायक

तीन क्रॉस-प्लेटफ़ॉर्म स्थैतिक-विश्लेषण कमांड मैलवेयर ट्राइएज का समर्थन करते हैं और ऑफ़सेट कोर के साथ संयोजित होते हैं:

  • Get-OffsetEntropy - पैक किए गए या एन्क्रिप्टेड क्षेत्रों का पता लगाने के लिए प्रति-विंडो Shannon एंट्रॉपी (बिट्स/बाइट); फ़्लैग किए गए विंडो को Invoke-OffsetThreatScanRegion डिटेक्शन के साथ क्रॉस-रेफरेंस करें।
  • Get-OffsetString - बाइट ऑफ़सेट के साथ प्रिंट करने योग्य ASCII और UTF-16LE स्ट्रिंग्स; संदर्भ के लिए ऑफ़सेट को Invoke-OffsetInspect में पाइप करें।
  • Get-OffsetPEInfo - PE मशीन/बिटनेस, एंट्री पॉइंट, सेक्शन टेबल, इम्पोर्ट्स और इम्फ़ैश, अपेंडेड-ओवरले डिटेक्शन, और रिसोर्स साइज़, साथ ही -Offset एक बाइट ऑफ़सेट को उसके सेक्शन (.text, .rsrc, ...) से मैप करता है। इम्फ़ैश मानक library.function MD5 का उपयोग करता है और pefile/VirusTotal के साथ बाइट-समान सत्यापित किया जाता है - जिसमें विशेष-लाइब्रेरी ऑर्डिनल रिज़ॉल्यूशन भी शामिल है, इसलिए ws2_32/wsock32/oleaut32 से इम्पोर्ट किया गया ऑर्डिनल अपने वास्तविक फ़ंक्शन नाम में हल हो जाता है; बाकी हर ऑर्डिनल इम्पोर्ट के रूप में प्रस्तुत होता है, बिल्कुल जैसा pefile करता है।
root@kitploit:~
### YARA स्कैनिंग

`Invoke-OffsetYaraScan` विश्लेषक-निर्मित YARA नियमों को चलाता है और प्रत्येक मिलान को उसके बाइट ऑफ़सेट के साथ लौटाता है - AMSI/Defender डिटेक्शन-सीमा दृश्य को आपके नियंत्रण वाले सिग्नेचर के साथ पूरक करते हुए, और इसके लिए किसी एंटीवायरस की स्थापना की आवश्यकता नहीं होती (केवल YARA इंजन, जैसे `winget install VirusTotal.YARA`)। ऑफ़सेट सीधे इंस्पेक्टर में चले जाते हैं।```powershell
Invoke-OffsetYaraScan ./sample.bin -RulePath ./rules/malware.yar |
    ForEach-Object { Invoke-OffsetInspect $_.File $_.Offset -ContextLines 2 }

ClamAV स्कैनिंग

Invoke-OffsetClamScan ClamAV के ऑन-डिमांड इंजन से फ़ाइल को स्कैन करता है और एक सामान्यीकृत परिणाम लौटाता है (Clean / Detected / Error, साथ ही सिग्नेचर नाम)। क्योंकि clamscan हर कॉल पर अपना पूरा सिग्नेचर डेटाबेस लोड करता है, यह एक सिंगल-फ़ाइल डिटेक्टर है, बाउंड्री-खोज इंजन नहीं (उसके लिए clamd डेमन की आवश्यकता होती है)। इसके लिए ClamAV स्थापित होना और इसके सिग्नेचर डेटाबेस डाउनलोड होना आवश्यक है - जब तक कॉन्फ़िग फ़ाइल मौजूद न हो, freshclam नहीं चलेगा:```powershell

One-time setup: create the freshclam config (remove the sample's "Example" line), then fetch databases.

Copy-Item "$env:ProgramFiles\ClamAV\conf_examples\freshclam.conf.sample" "$env:ProgramFiles\ClamAV\freshclam.conf" (Get-Content "$env:ProgramFiles\ClamAV\freshclam.conf") -notmatch '^\sExample\s$' | Set-Content "$env:ProgramFiles\ClamAV\freshclam.conf" # requires admin to write under Program Files & "$env:ProgramFiles\ClamAV\freshclam.exe"

Invoke-OffsetClamScan ./sample.bin

root@kitploit:~
Use `-DatabasePath` का उपयोग करके किसी लिखने योग्य (गैर-एडमिन) स्थान पर सिग्नेचर निर्देशिका को इंगित करें, और यदि `clamscan` `PATH` पर नहीं है तो `-ClamScanPath` का उपयोग करें।

## परिणाम ऑब्जेक्ट्स

`Invoke-OffsetInspect -PassThru` निम्न से युक्त `OffsetInspect.Result` ऑब्जेक्ट लौटाता है:

- विहित (canonical) फ़ाइल पथ, फ़ाइल आकार, दशमलव और हेक्साडेसिमल ऑफ़सेट।
- अनुरोधित और पता लगाई गई एन्कोडिंग।
- पंक्ति संख्या, स्रोत पूर्वावलोकन, संदर्भ पंक्तियाँ, बाइट स्थिति, और वर्ण स्थिति।
- लक्ष्य बाइट और सीमित हेक्स डंप।
- वैकल्पिक तुलना बाइट और अंतर स्थिति।
- चेतावनियाँ, अवधि, सफलता स्थिति, और त्रुटि संदेश।

`Invoke-OffsetThreatScan -PassThru` निम्न से युक्त `OffsetInspect.ThreatScanResult` ऑब्जेक्ट लौटाता है:

- फ़ाइल SHA-256, UTC स्कैन टाइमस्टैम्प, इंजन, स्कैन मोड, प्रारंभिक प्रदाता स्थिति, और प्रदाता मेटाडेटा।
- ज्ञात-स्वच्छ और ज्ञात-संसूचित प्रीफ़िक्स लंबाइयाँ।
- बाइट और वैकल्पिक वर्ण सीमा।
- स्थिरता, आत्मविश्वास, स्कैन संख्या, दोहराई गई सीमा स्थितियाँ, और उपलब्ध होने पर सिग्नेचर नाम।
- प्रत्येक विशिष्ट प्रदाता प्रोब का एक `ProbeLog` ऑडिट ट्रेल (CSV आउटपुट में `ProbeCount` के रूप में प्रदर्शित, और `-ProbeLogPath` के साथ JSON ट्रांसक्रिप्ट में निर्यात योग्य); [आउटपुट स्कीमा](https://github.com/warpedatom/offsetinspect/blob/HEAD/docs/OUTPUT-SCHEMA.md) देखें।
- मैप की गई सीमा पर नेस्टेड `OffsetInspect.Result` संदर्भ।

## प्रदर्शन मॉडल

v1-शैली का कार्यान्वयन प्रत्येक ऑफ़सेट के लिए पूरी फ़ाइल को पुनः पढ़ता और डिकोड करता था। संस्करण 2 कार्य को फ़ाइल के अनुसार समूहित करता है:```text
Previous approach: approximately O(file size × offset count)
Version 2:         approximately O(file bytes scanned once + requested windows)

स्रोत मैपिंग एक स्ट्रीमिंग स्टेट मशीन का उपयोग करती है और अनुरोधित ऑफ़सेट के लिए आवश्यक केवल पिछली/अगली लाइन डिस्क्रिप्टर को बनाए रखती है। अत्यधिक लंबी व्यक्तिगत लाइनें -MaxLineBytes द्वारा नियंत्रित एक सीमित पूर्वावलोकन के माध्यम से प्रदर्शित की जाती हैं।

रिपॉज़िटरी लेआउट```text

OffsetInspect.ps1 Thin offset-inspection CLI wrapper OffsetThreatScan.ps1 Thin threat-scan CLI wrapper module/OffsetInspect/ Complete Gallery package OffsetInspect.psd1 OffsetInspect.psm1 OffsetInspect.Format.ps1xml Public/ Private/ tests/ Pester tests benchmarks/ Reproducible performance harness build/ Validation, packaging, signing, publishing .github/workflows/ CI, dependency review, release publishing docs/ Architecture, schemas, provider design, release checklist

root@kitploit:~
## विकास

पिन किए गए सत्यापन उपकरण स्थापित करें:```powershell
Install-Module Pester -RequiredVersion 5.7.1 -Scope CurrentUser
Install-Module PSScriptAnalyzer -RequiredVersion 1.25.0 -Scope CurrentUser

पूर्ण स्थानीय गेट चलाएँ:```powershell ./build/Test-Module.ps1

root@kitploit:~
नियतात्मक बेंचमार्क हार्नेस चलाएँ:```powershell
./benchmarks/Measure-OffsetInspect.ps1 -FileSizeMiB 64 -OffsetCount 5000

बेंचमार्क परिणाम स्टोरेज, होस्ट लोड, PowerShell संस्करण और फ़ाइल आकृति के अनुसार भिन्न होते हैं। कमिट की तुलना करते समय उन इनपुट्स को रिकॉर्ड करें।

एक निर्धारित (deterministic) रिलीज़ आर्काइव और SHA-256 फ़ाइल बनाएँ:```powershell ./build/New-ReleasePackage.ps1

root@kitploit:~
CI विंडोज और लिनक्स पर PowerShell 7, Windows PowerShell 5.1, PSScriptAnalyzer, पृथक मॉड्यूल पैकेजिंग, और रिलीज़ संग्रह को मान्य करता है। रिलीज़ अनुरक्षकों को भी [release checklist](https://github.com/warpedatom/offsetinspect/blob/HEAD/docs/RELEASE-CHECKLIST.md) का पालन करना चाहिए।

## सुरक्षा और जिम्मेदार उपयोग

OffsetInspect अधिकृत रक्षात्मक अनुसंधान, डिटेक्शन इंजीनियरिंग, रिवर्स इंजीनियरिंग, मैलवेयर विश्लेषण, और सुरक्षा परीक्षण के लिए है। थ्रेट-प्रोवाइडर फ़ंक्शन सामग्री का विश्लेषण करते हैं लेकिन एंडपॉइंट सुरक्षाओं को अक्षम, बायपास, या पुन: कॉन्फ़िगर नहीं करते हैं।

`Invoke-OffsetMutationTest` सिग्नेचर-मज़बूती मूल्यांकन के लिए डिटेक्शन-एवेज़न वेरिएंट उत्पन्न करता है। यह पूरी तरह से मेमोरी में कार्य करता है (कोई वेरिएंट डिस्क पर नहीं लिखा जाता), और स्पष्ट `-AuthorizedEngagement` स्वीकृति के बिना चलने से इनकार करता है। इसका उपयोग केवल उन नमूनों और नियंत्रणों पर करें जिन्हें आप परीक्षण करने के लिए अधिकृत हैं।

किसी भेद्यता की रिपोर्ट करने से पहले [SECURITY.md](https://github.com/warpedatom/offsetinspect/blob/HEAD/SECURITY.md) की समीक्षा करें। संवेदनशील नमूनों को सार्वजनिक GitHub issues के माध्यम से सबमिट न करें।

## लाइसेंस

OffsetInspect [MIT License](https://github.com/warpedatom/offsetinspect/blob/HEAD/LICENSE) के अंतर्गत जारी किया गया है।
टूल डाउनलोड करें
मेमोरी में
  • किसी स्कैन को उसके द्वारा उत्पन्न Windows टेलीमेट्री से सहसंबंधित करता है (-CaptureTelemetry): क्या Microsoft Defender अलर्ट उठाया गया, किस संदर्भ में, और कौन-से टेलीमेट्री स्रोत अंधे थे - 'पहले दृश्यता मान लें, फिर उसे मान्य करें' सिद्धांत को एन्कोड करता है। केवल-पठनीय, गैर-एडमिन, केवल Windows।
  • स्थैतिक मैलवेयर-ट्राइएज सहायक जोड़ता है: प्रति-विंडो एंट्रॉपी (पैक/एन्क्रिप्टेड क्षेत्र), ऑफसेट के साथ ASCII/UTF-16LE स्ट्रिंग निष्कर्षण, और imphash तथा ओवरले डिटेक्शन सहित PE हेडर/सेक्शन/इम्पोर्ट पार्सिंग।
  • Authenticode उत्पत्ति को सत्यापित करता है (Get-OffsetSignature): प्लेटफ़ॉर्म की वास्तविक ट्रस्ट मान्यता का उपयोग करके रिपोर्ट करता है कि फ़ाइल वैध रूप से हस्ताक्षरित और विश्वसनीय है या नहीं, किसने हस्ताक्षर किया, और यह एम्बेडेड- या कैटलॉग-हस्ताक्षरित है - एक हस्ताक्षरकर्ता संकेत जो imphash और बिल्ड-टूलचेन फ़िंगरप्रिंट (इम्पोर्ट्स बनाम टूलचेन बनाम हस्ताक्षरकर्ता) का पूरक है। केवल Windows।
  • Defender बहिष्करणों, रीयल-टाइम सुरक्षा, या सिस्टम सुरक्षा कॉन्फ़िगरेशन को कभी नहीं बदलता।
  • बाहरी रनटाइम निर्भरताओं के बिना एक स्व-निहित PowerShell Gallery पैकेज के रूप में आता है; YARA और ClamAV स्कैनिंग ही एकमात्र वैकल्पिक अपवाद हैं, जिनमें से प्रत्येक को अपने स्वयं के बाहरी इंजन की आवश्यकता होती है।
  • CommandPurposePlatform
    Invoke-OffsetInspectबाइट ऑफसेट को स्रोत/बाइनरी संदर्भ, हेक्स और तुलना में मैप करेंक्रॉस-प्लेटफ़ॉर्म
    Invoke-OffsetThreatScanएक फ़ाइल के लिए AMSI/Defender डिटेक्शन-बाउंड्री खोजWindows
    Invoke-OffsetThreatScanBatchफ़ाइलों के कॉर्पस को स्कैन करें; -Summary एक डिटेक्शन मैट्रिक्स लौटाता हैWindows
    Invoke-OffsetThreatScanRegionइन-मेमोरी AMSI के माध्यम से मल्टी-रिजन डिस्कवरी (कोई डिस्क लेखन नहीं)Windows
    Invoke-OffsetMutationTestसिग्नेचर-रोबस्टनेस परीक्षण: पहचाने गए नमूने को मेमोरी में परिवर्तित करें, रिपोर्ट करें कि कौन-से ट्रांसफ़ॉर्म बच जाते हैं (केवल अधिकृत उपयोग)Windows
    Compare-OffsetThreatResultदो स्कैन परिणामों का अंतर निकालें (जैसे सिग्नेचर-डेफिनिशन अपडेट के दौरान)क्रॉस-प्लेटफ़ॉर्म
    Get-OffsetDetectionTriggerकिसी डिटेक्शन बाउंड्री को उस सामग्री से सहसंबंधित करें जिसने सबसे अधिक संभावना से इसे ट्रिगर कियाक्रॉस-प्लेटफ़ॉर्म
    Add-OffsetDriftEntryएक डिटेक्शन स्नैपशॉट (फ़ाइल हैश + Defender सिग्नेचर संस्करण) को जर्नल में रिकॉर्ड करेंक्रॉस-प्लेटफ़ॉर्म²
    Get-OffsetDriftसमझाएँ कि फ़ाइल की पहचान-क्षमता कैसे बदली: फ़ाइल परिवर्तन बनाम सिग्नेचर अपडेट बनाम गैर-निर्धारणीयक्रॉस-प्लेटफ़ॉर्म
    Export-OffsetThreatReportस्कैन परिणामों को Markdown/HTML एंगेजमेंट रिपोर्ट में प्रस्तुत करेंक्रॉस-प्लेटफ़ॉर्म
    Invoke-OffsetYaraScanकिसी फ़ाइल को YARA नियमों से मिलाएँ; बाइट ऑफसेट के साथ हिट लौटाएँक्रॉस-प्लेटफ़ॉर्म¹
    Invoke-OffsetClamScanClamAV इंजन से फ़ाइल स्कैन करें; सामान्यीकृत डिटेक्शन परिणामक्रॉस-प्लेटफ़ॉर्म¹
    Get-OffsetEntropyपैक/एन्क्रिप्टेड क्षेत्रों का पता लगाने के लिए प्रति-विंडो Shannon एंट्रॉपीक्रॉस-प्लेटफ़ॉर्म
    Get-OffsetStringबाइट ऑफसेट के साथ ASCII/UTF-16LE स्ट्रिंग्स निकालेंक्रॉस-प्लेटफ़ॉर्म
    Get-OffsetPEInfoPE हेडर, सेक्शन, इम्पोर्ट्स/imphash, ओवरले, ऑफसेट→सेक्शनक्रॉस-प्लेटफ़ॉर्म
    Get-OffsetIOCसमेकित संकेतक पैनल: हैश, एंट्रॉपी, PE/imphash, स्ट्रिंग्सक्रॉस-प्लेटफ़ॉर्म
    Get-OffsetSignatureAuthenticode हस्ताक्षर: क्या यह वैध रूप से हस्ताक्षरित और विश्वसनीय है, किसके द्वारा, एम्बेडेड बनाम कैटलॉगWindows
    512
    दशमलव 512
    0x200 or 0X200हेक्साडेसिमल 0x200
    200hहेक्साडेसिमल 0x200
    E1AB1बिना उपसर्ग वाला हेक्साडेसिमल क्योंकि इसमें A-F है
    मोडव्यवहार
    AutoUTF-8/UTF-16 BOM का पता लगाता है; अन्यथा UTF-8 का उपयोग करता है
    Defaultहोस्ट ऑपरेटिंग सिस्टम की डिफ़ॉल्ट एन्कोडिंग का उपयोग करता है
    UTF8UTF-8 स्रोत मैपिंग
    UTF16LEलिटिल-एंडियन UTF-16 स्रोत मैपिंग
    UTF16BEबिग-एंडियन UTF-16 स्रोत मैपिंग
    ASCIIASCII स्रोत मैपिंग
    ordNNN
  • Get-OffsetIOC - उपरोक्त को संयोजित करने वाला वन-शॉट इंडिकेटर पैनल: MD5/SHA-1/SHA-256 (सिंगल-पास), समग्र एंट्रॉपी, प्रिंट करने योग्य-स्ट्रिंग गणना, और लागू होने पर PE मशीन/इम्फ़ैश/ओवरले।```powershell Get-OffsetEntropy ./sample.bin -HighOnly | Select-Object -ExpandProperty Windows Get-OffsetString ./sample.bin -MinimumLength 6 | Where-Object Value -match 'http|.dll' Get-OffsetPEInfo ./sample.exe | Select-Object Machine, EntryPointHex, ImpHash, ImportedDllCount, HasOverlay, OverlaySize Get-OffsetIOC ./sample.exe | Format-List