Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SigLens — Toolkit di analisi degli artefatti di Windows che mappa i rilevamenti AV su offset PE, sezioni, RVA/VA e stringhe, con scansione YARA, AMSI, capa e multi-engine più report JSON/HTML. | Kitploit
Strumenti/GitHubGitHub/st0rn/siglens
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Analisi StaticaAnalisi Dinamica (Sandboxing)Analisi delle VulnerabilitàReverse EngineeringAnalisi MalwareDigital ForensicsAnalisi di BinariRed Teaming
GitHub
3372 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
st0rn/siglens

SigLens

Toolkit di analisi degli artefatti di Windows che mappa i rilevamenti AV su offset PE, sezioni, RVA/VA e stringhe, con scansione YARA, AMSI, capa e multi-engine più report JSON/HTML.

Vedi Repository
Condividi

SigLens

Analisi di artefatti Windows e scanner di sicurezza multi-engine

Creato da St0rn / CybersecurIT

Analisi statica PE, correlazione YARA, Windows AMSI, scansione AV multi-engine, mappatura PDB/sorgente, restringimento del confine di rilevamento basato su prefissi, analisi strutturale di script e reportistica forense.


Cos'è SigLens?

SigLens è un toolkit locale di analisi di sicurezza per Windows, pensato per il triage di artefatti, la diagnostica delle firme, l'indagine sui falsi positivi e i flussi di lavoro di Red Team / detection engineering. Correla i risultati dell'analisi statica e dei motori di sicurezza installati localmente con la struttura originale del file, senza modificare l'artefatto analizzato.

Per gli artefatti binari, SigLens può scansionare regioni PE fisse e può anche eseguire il restringimento del confine di rilevamento AV basato su prefissi. Il file completo viene scansionato per primo, poi vengono testati prefissi progressivamente più corti o più lunghi per delimitare una transizione riproducibile CLEAN -> DETECTED. Il confine risultante è dedotto da verdetti ripetuti dei motori; non viene presentato come un offset nativo restituito dal motore AV. Per i formati di script, SigLens usa un modello diverso: AMSI scansiona l'intero buffer del file, mentre SigLens costruisce separatamente una mappa strutturale di funzioni e blocchi di script, così che un analista possa identificare le regioni che meritano una revisione.

Artifact
  |
  +-- hashes / entropy / strings / IOCs
  +-- PE sections / resources / overlay
  +-- YARA -> exact native match offsets
  +-- offset -> section -> RVA -> VA
  |                 +-- x64 .pdata function boundary
  |                 `-- PDB symbol / source line
  +-- Microsoft Defender / ClamAV / configurable AV CLIs
  +-- AMSI full-buffer scan
  +-- structural script analysis (PowerShell / JS / VBS / WSF / text)
  +-- fixed PE-region scan
  +-- prefix-based AV detection-boundary narrowing
  `-- JSON / HTML reports

Creatore

SigLens è creato da St0rn / CybersecurIT.

.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner

Installazione

Requisiti

  • Windows 10 / Windows 11 o Windows Server
  • PowerShell 5.1+
  • Python 3.11+ per lo sviluppo/esecuzione dal sorgente
  • Accesso a Internet durante l'installazione delle dipendenze e dell'installazione opzionale di ClamAV

Consenti gli script solo nel processo PowerShell corrente:

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass

Installa SigLens e le dipendenze di sviluppo:

.\scripts\Install.ps1 -Dev -AddToUserPath

L'installer:

  • aggiorna il PATH di Windows prima di individuare Python;
  • crea un .venv isolato;
  • installa le dipendenze Python;
  • crea uno shim del comando siglens;
  • rileva Microsoft Defender;
  • installa/aggiorna il motore ClamAV portatile, a meno che non venga fornito -SkipAVInstall;
  • rileva gli scanner AV commerciali da riga di comando supportati, quando già installati.

I prodotti di sicurezza commerciali che richiedono una licenza non vengono installati silenziosamente.

Compilare l'eseguibile standalone

.\scripts\Build.ps1

Output:

dist\SigLens.exe

La build copia anche engines.json e engines.example.json in dist\.

Eseguire i test

.\scripts\Test.ps1

Avvio rapido

.\dist\SigLens.exe scan C:\Samples\sample.exe

Analisi statica/engine completa:

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --capa `
  --iocs `
  --dissect `
  --amsi `
  --engines .\dist\engines.json

Comandi e funzionalità

scan - analisi consolidata dell'artefatto

scan è il comando di orchestrazione principale. A seconda delle opzioni selezionate può raccogliere:

  • hash e dimensione del file;
  • entropia globale;
  • metadati PE, sezioni, import ed export;
  • stringhe ASCII / UTF-16LE stampabili;
  • corrispondenze YARA e offset YARA esatti;
  • correlazione offset -> sezione -> RVA -> VA;
  • informazioni sulle funzioni runtime x64 e su PDB/sorgente locali;
  • output di Microsoft Defender / ClamAV / motori personalizzati;
  • capacità di capa;
  • estrazione di IOC;
  • dissezione PE;
  • scansioni di componenti PE fissi;
  • restringimento del confine di rilevamento AV basato su prefissi;
  • risultati AMSI sull'intero buffer;
  • mappatura strutturale automatica per le estensioni di script riconosciute.

Esempio:

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --symbol-path .\symbols `
  --iocs `
  --dissect

I report vengono scritti in reports\ nei formati JSON e HTML.


multi-scan - più motori di sicurezza locali

.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json

Gli adapter/template coprono Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset e scanner generici da riga di comando locali.

Uno scanner può restituire DETECTED, CLEAN, UNKNOWN, UNAVAILABLE o ERROR. Gli offset in byte esatti vengono mostrati solo quando il motore sottostante li espone nativamente.


amsi-scan - AMSI sull'intero buffer

.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1

SigLens invia l'intero buffer del file attraverso Windows AmsiScanBuffer e mostra sia lo stato normalizzato sia le informazioni grezze sul risultato AMSI:

AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED

amsi-scan non divide, riscrive, applica patch o offusca il contenuto.


script-analyze - AMSI + diagnostica strutturale degli script

Per artefatti PowerShell, JavaScript, VBScript, WSF e testo:

.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1

Output tipico:

SigLens - AMSI Analysis

File            : sample.ps1
Encoding        : UTF-8
Size            : 18432 bytes
AMSI             : DETECTED

Structural regions
-------------------------------------------------------------
Lines 1-34       module/imports
Lines 36-81      function Invoke-Example
Lines 83-117     function Resolve-Target
Lines 119-143    main script block

Candidate context
Lines            : 83-117
Byte offsets     : 0x000018F0 - 0x000024A8
AST type         : FunctionDefinitionAst
Classification   : CANDIDATE_REGION

Come funziona:

  1. Il file completo viene scansionato attraverso AMSI.
  2. SigLens rileva la codifica del testo.
  3. PowerShell usa il parser/AST di PowerShell quando disponibile, con un fallback euristico locale.
  4. I file JS/VBS/WSF usano euristiche strutturali consapevoli del formato.
  5. Le regioni strutturali ricevono indicatori diagnostici statici.
  6. Se AMSI rileva l'intero buffer, SigLens classifica le regioni strutturali per la revisione dell'analista.

Non si afferma che una regione candidata sia una firma AMSI autonoma. Il rilevamento può dipendere dal contesto, da frammenti multipli, dal tipo di contenuto, dal consumer AMSI o dal provider antimalware associato.

Se AMSI rileva l'intero buffer ma nessuna regione può essere attribuita con certezza, SigLens segnala:

CONTEXT_DEPENDENT

Opzioni:

.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json

Estensioni riconosciute:

.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt

Rilevamento della codifica:

  • UTF-8;
  • UTF-8 BOM;
  • UTF-16 LE;
  • UTF-16 BE;
  • fallback ANSI / CP1252.

narrow - restringimento del confine di rilevamento AV basato su prefissi

Scarica lo strumento