
Toolkit di analisi degli artefatti di Windows che mappa i rilevamenti AV su offset PE, sezioni, RVA/VA e stringhe, con scansione YARA, AMSI, capa e multi-engine più report JSON/HTML.
Creato da St0rn / CybersecurIT
Analisi statica PE, correlazione YARA, Windows AMSI, scansione AV multi-engine, mappatura PDB/sorgente, restringimento del confine di rilevamento basato su prefissi, analisi strutturale di script e reportistica forense.
SigLens è un toolkit locale di analisi di sicurezza per Windows, pensato per il triage di artefatti, la diagnostica delle firme, l'indagine sui falsi positivi e i flussi di lavoro di Red Team / detection engineering. Correla i risultati dell'analisi statica e dei motori di sicurezza installati localmente con la struttura originale del file, senza modificare l'artefatto analizzato.
Per gli artefatti binari, SigLens può scansionare regioni PE fisse e può anche eseguire il restringimento del confine di rilevamento AV basato su prefissi. Il file completo viene scansionato per primo, poi vengono testati prefissi progressivamente più corti o più lunghi per delimitare una transizione riproducibile CLEAN -> DETECTED. Il confine risultante è dedotto da verdetti ripetuti dei motori; non viene presentato come un offset nativo restituito dal motore AV. Per i formati di script, SigLens usa un modello diverso: AMSI scansiona l'intero buffer del file, mentre SigLens costruisce separatamente una mappa strutturale di funzioni e blocchi di script, così che un analista possa identificare le regioni che meritano una revisione.
Artifact
|
+-- hashes / entropy / strings / IOCs
+-- PE sections / resources / overlay
+-- YARA -> exact native match offsets
+-- offset -> section -> RVA -> VA
| +-- x64 .pdata function boundary
| `-- PDB symbol / source line
+-- Microsoft Defender / ClamAV / configurable AV CLIs
+-- AMSI full-buffer scan
+-- structural script analysis (PowerShell / JS / VBS / WSF / text)
+-- fixed PE-region scan
+-- prefix-based AV detection-boundary narrowing
`-- JSON / HTML reports
SigLens è creato da St0rn / CybersecurIT.
.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner
Consenti gli script solo nel processo PowerShell corrente:
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
Installa SigLens e le dipendenze di sviluppo:
.\scripts\Install.ps1 -Dev -AddToUserPath
L'installer:
.venv isolato;siglens;-SkipAVInstall;I prodotti di sicurezza commerciali che richiedono una licenza non vengono installati silenziosamente.
.\scripts\Build.ps1
Output:
dist\SigLens.exe
La build copia anche engines.json e engines.example.json in dist\.
.\scripts\Test.ps1
.\dist\SigLens.exe scan C:\Samples\sample.exe
Analisi statica/engine completa:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--capa `
--iocs `
--dissect `
--amsi `
--engines .\dist\engines.json
scan - analisi consolidata dell'artefattoscan è il comando di orchestrazione principale. A seconda delle opzioni selezionate può raccogliere:
Esempio:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--symbol-path .\symbols `
--iocs `
--dissect
I report vengono scritti in reports\ nei formati JSON e HTML.
multi-scan - più motori di sicurezza locali.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json
Gli adapter/template coprono Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset e scanner generici da riga di comando locali.
Uno scanner può restituire DETECTED, CLEAN, UNKNOWN, UNAVAILABLE o ERROR. Gli offset in byte esatti vengono mostrati solo quando il motore sottostante li espone nativamente.
amsi-scan - AMSI sull'intero buffer.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1
SigLens invia l'intero buffer del file attraverso Windows AmsiScanBuffer e mostra sia lo stato normalizzato sia le informazioni grezze sul risultato AMSI:
AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED
amsi-scan non divide, riscrive, applica patch o offusca il contenuto.
script-analyze - AMSI + diagnostica strutturale degli scriptPer artefatti PowerShell, JavaScript, VBScript, WSF e testo:
.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1
Output tipico:
SigLens - AMSI Analysis
File : sample.ps1
Encoding : UTF-8
Size : 18432 bytes
AMSI : DETECTED
Structural regions
-------------------------------------------------------------
Lines 1-34 module/imports
Lines 36-81 function Invoke-Example
Lines 83-117 function Resolve-Target
Lines 119-143 main script block
Candidate context
Lines : 83-117
Byte offsets : 0x000018F0 - 0x000024A8
AST type : FunctionDefinitionAst
Classification : CANDIDATE_REGION
Come funziona:
Non si afferma che una regione candidata sia una firma AMSI autonoma. Il rilevamento può dipendere dal contesto, da frammenti multipli, dal tipo di contenuto, dal consumer AMSI o dal provider antimalware associato.
Se AMSI rileva l'intero buffer ma nessuna regione può essere attribuita con certezza, SigLens segnala:
CONTEXT_DEPENDENT
Opzioni:
.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json
Estensioni riconosciute:
.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt
Rilevamento della codifica:
narrow - restringimento del confine di rilevamento AV basato su prefissi