
Microsoft Defender 연구를 위한 MAPS 클라우드 스캐너 및 응답 파서.
Windows Defender의 MAPS(Microsoft Active Protection Service) 클라우드 기반 파일 평판 및 동적 서명 전달 시스템과 상호작용하기 위한 연구 도구입니다.
MAPS는 Defender의 실시간 보호 판정, 샘플 제출 파이프라인 및 동적 서명(SDN/DSS) 전달을 지원하는 클라우드 백엔드입니다. 이 도구는 Defender 클라이언트가 네트워크에서 사용하는 것과 동일한 Bond CompactBinaryV1 프로토콜을 사용하여 보안 연구 목적으로 MAPS 엔드포인트와 직접 상호작용할 수 있습니다.
pip install -r requirements.txt
유일한 필수 종속성은 requests입니다. 향상된 분석을 위한 선택적 종속성:
| 패키지 | 목적 |
|---|---|
pefile | 심층 PE 구조 분석 |
ssdeep | 퍼지 해시 계산 |
# 로컬 파일 스캔
./maps_scanner scan <file>
# 해시로 평판 조회
./maps_scanner scan-hash <sha256>
# URL 평판 확인
./maps_scanner url <url>
# 연결성 테스트
./maps_scanner heartbeat
# 로컬 전용 PE 분석
./maps_scanner analyze <file>
# 전송하지 않고 Bond 페이로드 구성
./maps_scanner build <file>
# 캡처된 Bond 바이너리 디코딩
./maps_scanner decode <file>
# 이전에 캡처된 페이로드 재생
./maps_scanner replay <file>
# 설정 표시 또는 편집
./maps_scanner config
모든 명령에 --json을 추가하면 기계 판독 가능한 출력을 얻을 수 있습니다. -v를 사용하면 자세한 프로토콜 세부 정보를 볼 수 있습니다.
maps_scanner/
__init__.py # 패키지 메타데이터
__main__.py # CLI 진입점 및 명령 라우팅
client.py # MAPS 프로토콜 클라이언트, 설정 및 파일 분석
bond.py # Microsoft Bond CompactBinaryV1 직렬화기/역직렬화기
fuzz_maps.py # 엔드포인트 및 필드 발견을 위한 API 퍼저
maps_scanner # Python 래퍼 스크립트
requirements.txt # 종속성
docs/ # 프로토콜 문서 및 테스트 결과
tests/ # 테스트 샘플 및 유틸리티
자세한 프로토콜 문서는 docs/에서 확인할 수 있습니다:
이 도구는 승인된 보안 연구 목적으로만 제공됩니다. 실제 Microsoft 서비스와 상호작용합니다. 책임감 있게 사용하고 모든 관련 법률 및 Microsoft의 서비스 약관을 준수하십시오. 저자는 오용에 대한 어떠한 책임도 지지 않습니다.
승인된 보안 연구 목적으로만 사용하십시오.