Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SigLens — Kit de ferramentas de análise de artefatos do Windows que mapeia detecções de AV para offsets de PE, seções, RVA/VA e strings, com YARA, AMSI, capa e verificação multi-mecanismo, além de relatórios JSON/HTML. | Kitploit
Ferramentas/GitHubGitHub/st0rn/siglens
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Análise EstáticaAnálise Dinâmica (Sandboxing)Análise de VulnerabilidadesEngenharia ReversaAnálise de MalwareForensia DigitalAnálise de BináriosRed Teaming
GitHub
331há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
st0rn/siglens

SigLens

Kit de ferramentas de análise de artefatos do Windows que mapeia detecções de AV para offsets de PE, seções, RVA/VA e strings, com YARA, AMSI, capa e verificação multi-mecanismo, além de relatórios JSON/HTML.

Ver Repositório
Compartilhar

SigLens

Análise de Artefatos Windows e Scanner de Segurança Multi-Engine

Criado por St0rn / CybersecurIT

Análise estática de PE, correlação YARA, Windows AMSI, varredura AV multi-engine, mapeamento PDB/código-fonte, estreitamento de limites de detecção baseado em prefixo, análise estrutural de scripts e relatórios forenses.


O que é o SigLens?

SigLens é um kit de ferramentas local de análise de segurança para Windows, criado para triagem de artefatos, diagnóstico de assinaturas, investigação de falsos positivos e fluxos de trabalho de Red Team / engenharia de detecção. Ele correlaciona descobertas de análise estática e de engines de segurança instaladas localmente de volta ao layout original do arquivo, sem modificar o artefato analisado.

Para artefatos binários, o SigLens pode escanear regiões fixas de PE e também pode realizar estreitamento de limites de detecção AV baseado em prefixo. O arquivo completo é escaneado primeiro, depois prefixos progressivamente mais curtos ou mais longos são testados para delimitar uma transição reproduzível de CLEAN -> DETECTED. O limite resultante é inferido a partir de veredictos repetidos das engines; ele não é apresentado como um offset nativo retornado pela engine AV. Para formatos de script, o SigLens usa um modelo diferente: o AMSI escaneia o buffer completo do arquivo, enquanto o SigLens constrói separadamente um mapa estrutural de funções e blocos de script para que um analista possa identificar regiões que merecem revisão.

Artifact
  |
  +-- hashes / entropy / strings / IOCs
  +-- PE sections / resources / overlay
  +-- YARA -> exact native match offsets
  +-- offset -> section -> RVA -> VA
  |                 +-- x64 .pdata function boundary
  |                 `-- PDB symbol / source line
  +-- Microsoft Defender / ClamAV / configurable AV CLIs
  +-- AMSI full-buffer scan
  +-- structural script analysis (PowerShell / JS / VBS / WSF / text)
  +-- fixed PE-region scan
  +-- prefix-based AV detection-boundary narrowing
  `-- JSON / HTML reports

Criador

SigLens é criado por St0rn / CybersecurIT.

.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner

Instalação

Requisitos

  • Windows 10 / Windows 11 ou Windows Server
  • PowerShell 5.1+
  • Python 3.11+ para desenvolvimento/execução a partir do código-fonte
  • Acesso à internet durante a instalação de dependências e da instalação opcional do ClamAV

Permita scripts apenas no processo atual do PowerShell:

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass

Instale o SigLens e as dependências de desenvolvimento:

.\scripts\Install.ps1 -Dev -AddToUserPath

O instalador:

  • atualiza o PATH do Windows antes de descobrir o Python;
  • cria um .venv isolado;
  • instala as dependências Python;
  • cria um shim de comando siglens;
  • detecta o Microsoft Defender;
  • instala/atualiza a engine portátil ClamAV, a menos que -SkipAVInstall seja fornecido;
  • detecta scanners de linha de comando de AVs comerciais suportados quando já instalados.

Produtos de segurança comerciais que exigem licença não são instalados silenciosamente.

Compilar o executável autônomo

.\scripts\Build.ps1

Saída:

dist\SigLens.exe

A compilação também copia engines.json e engines.example.json para dist\.

Executar testes

.\scripts\Test.ps1

Início rápido

.\dist\SigLens.exe scan C:\Samples\sample.exe

Análise estática/engine completa:

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --capa `
  --iocs `
  --dissect `
  --amsi `
  --engines .\dist\engines.json

Comandos e recursos

scan - análise consolidada de artefatos

scan é o comando principal de orquestração. Dependendo das opções selecionadas, ele pode coletar:

  • hashes e tamanho do arquivo;
  • entropia global;
  • metadados de PE, seções, imports e exports;
  • strings ASCII / UTF-16LE imprimíveis;
  • correspondências YARA e offsets YARA exatos;
  • correlação offset -> seção -> RVA -> VA;
  • informações de funções de runtime x64 e PDB/código-fonte local;
  • saída do Microsoft Defender / ClamAV / engine personalizada;
  • capacidades do capa;
  • extração de IOC;
  • dissecação de PE;
  • varreduras de componentes fixos de PE;
  • estreitamento de limites de detecção AV baseado em prefixo;
  • resultados AMSI de buffer completo;
  • mapeamento estrutural automático para extensões de script reconhecidas.

Exemplo:

.\dist\SigLens.exe scan C:\Samples\sample.exe `
  --yara .\rules `
  --symbol-path .\symbols `
  --iocs `
  --dissect

Os relatórios são gravados em reports\ nos formatos JSON e HTML.


multi-scan - múltiplas engines de segurança locais

.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json

Adaptadores/templates cobrem Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset e scanners genéricos de linha de comando locais.

Um scanner pode retornar DETECTED, CLEAN, UNKNOWN, UNAVAILABLE ou ERROR. Offsets de bytes exatos são exibidos apenas quando a engine subjacente os expõe nativamente.


amsi-scan - AMSI de buffer completo

.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1

O SigLens submete o buffer completo do arquivo através do Windows AmsiScanBuffer e exibe tanto o status normalizado quanto as informações brutas do resultado AMSI:

AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED

amsi-scan não divide, reescreve, aplica patch ou ofusca o conteúdo.


script-analyze - AMSI + diagnóstico estrutural de scripts

Para artefatos PowerShell, JavaScript, VBScript, WSF e texto:

.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1

Saída típica:

SigLens - AMSI Analysis

File            : sample.ps1
Encoding        : UTF-8
Size            : 18432 bytes
AMSI             : DETECTED

Structural regions
-------------------------------------------------------------
Lines 1-34       module/imports
Lines 36-81      function Invoke-Example
Lines 83-117     function Resolve-Target
Lines 119-143    main script block

Candidate context
Lines            : 83-117
Byte offsets     : 0x000018F0 - 0x000024A8
AST type         : FunctionDefinitionAst
Classification   : CANDIDATE_REGION

Como funciona:

  1. O arquivo completo é escaneado através do AMSI.
  2. O SigLens detecta a codificação de texto.
  3. O PowerShell usa o parser/AST do PowerShell quando disponível, com um fallback heurístico local.
  4. Arquivos JS/VBS/WSF usam heurísticas estruturais cientes do formato.
  5. Regiões estruturais recebem indicadores de diagnóstico estáticos.
  6. Se o AMSI detectar o buffer completo, o SigLens classifica as regiões estruturais para revisão do analista.

Uma região candidata não é declarada como uma assinatura AMSI autônoma. A detecção pode depender do contexto, de múltiplos fragmentos, do tipo de conteúdo, do consumidor AMSI ou do provedor antimalware associado.

Se o AMSI detectar o buffer completo, mas nenhuma região puder ser atribuída com confiança, o SigLens reporta:

CONTEXT_DEPENDENT

Opções:

.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json

Extensões reconhecidas:

.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt

Detecção de codificação:

  • UTF-8;
  • UTF-8 BOM;
  • UTF-16 LE;
  • UTF-16 BE;
  • fallback ANSI / CP1252.

narrow - estreitamento de limites de detecção AV baseado em prefixo

Baixar ferramenta