
Kit de ferramentas de análise de artefatos do Windows que mapeia detecções de AV para offsets de PE, seções, RVA/VA e strings, com YARA, AMSI, capa e verificação multi-mecanismo, além de relatórios JSON/HTML.
Criado por St0rn / CybersecurIT
Análise estática de PE, correlação YARA, Windows AMSI, varredura AV multi-engine, mapeamento PDB/código-fonte, estreitamento de limites de detecção baseado em prefixo, análise estrutural de scripts e relatórios forenses.
SigLens é um kit de ferramentas local de análise de segurança para Windows, criado para triagem de artefatos, diagnóstico de assinaturas, investigação de falsos positivos e fluxos de trabalho de Red Team / engenharia de detecção. Ele correlaciona descobertas de análise estática e de engines de segurança instaladas localmente de volta ao layout original do arquivo, sem modificar o artefato analisado.
Para artefatos binários, o SigLens pode escanear regiões fixas de PE e também pode realizar estreitamento de limites de detecção AV baseado em prefixo. O arquivo completo é escaneado primeiro, depois prefixos progressivamente mais curtos ou mais longos são testados para delimitar uma transição reproduzível de CLEAN -> DETECTED. O limite resultante é inferido a partir de veredictos repetidos das engines; ele não é apresentado como um offset nativo retornado pela engine AV. Para formatos de script, o SigLens usa um modelo diferente: o AMSI escaneia o buffer completo do arquivo, enquanto o SigLens constrói separadamente um mapa estrutural de funções e blocos de script para que um analista possa identificar regiões que merecem revisão.
Artifact
|
+-- hashes / entropy / strings / IOCs
+-- PE sections / resources / overlay
+-- YARA -> exact native match offsets
+-- offset -> section -> RVA -> VA
| +-- x64 .pdata function boundary
| `-- PDB symbol / source line
+-- Microsoft Defender / ClamAV / configurable AV CLIs
+-- AMSI full-buffer scan
+-- structural script analysis (PowerShell / JS / VBS / WSF / text)
+-- fixed PE-region scan
+-- prefix-based AV detection-boundary narrowing
`-- JSON / HTML reports
SigLens é criado por St0rn / CybersecurIT.
.\dist\SigLens.exe about
SigLens
Created by St0rn / CybersecurIT
Windows Artifact Analysis and Multi-Engine Scanner
Permita scripts apenas no processo atual do PowerShell:
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
Instale o SigLens e as dependências de desenvolvimento:
.\scripts\Install.ps1 -Dev -AddToUserPath
O instalador:
.venv isolado;siglens;-SkipAVInstall seja fornecido;Produtos de segurança comerciais que exigem licença não são instalados silenciosamente.
.\scripts\Build.ps1
Saída:
dist\SigLens.exe
A compilação também copia engines.json e engines.example.json para dist\.
.\scripts\Test.ps1
.\dist\SigLens.exe scan C:\Samples\sample.exe
Análise estática/engine completa:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--capa `
--iocs `
--dissect `
--amsi `
--engines .\dist\engines.json
scan - análise consolidada de artefatosscan é o comando principal de orquestração. Dependendo das opções selecionadas, ele pode coletar:
Exemplo:
.\dist\SigLens.exe scan C:\Samples\sample.exe `
--yara .\rules `
--symbol-path .\symbols `
--iocs `
--dissect
Os relatórios são gravados em reports\ nos formatos JSON e HTML.
multi-scan - múltiplas engines de segurança locais.\dist\SigLens.exe multi-scan C:\Samples\sample.exe --engines .\dist\engines.json
Adaptadores/templates cobrem Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos Endpoint / Intercept X, Avast Business, Malwarebytes Toolset e scanners genéricos de linha de comando locais.
Um scanner pode retornar DETECTED, CLEAN, UNKNOWN, UNAVAILABLE ou ERROR. Offsets de bytes exatos são exibidos apenas quando a engine subjacente os expõe nativamente.
amsi-scan - AMSI de buffer completo.\dist\SigLens.exe amsi-scan C:\Samples\sample.ps1
O SigLens submete o buffer completo do arquivo através do Windows AmsiScanBuffer e exibe tanto o status normalizado quanto as informações brutas do resultado AMSI:
AMSI_RESULT_CLEAN
AMSI_RESULT_NOT_DETECTED
AMSI_RESULT_BLOCKED_BY_ADMIN
AMSI_RESULT_DETECTED
amsi-scan não divide, reescreve, aplica patch ou ofusca o conteúdo.
script-analyze - AMSI + diagnóstico estrutural de scriptsPara artefatos PowerShell, JavaScript, VBScript, WSF e texto:
.\dist\SigLens.exe script-analyze C:\Samples\sample.ps1
Saída típica:
SigLens - AMSI Analysis
File : sample.ps1
Encoding : UTF-8
Size : 18432 bytes
AMSI : DETECTED
Structural regions
-------------------------------------------------------------
Lines 1-34 module/imports
Lines 36-81 function Invoke-Example
Lines 83-117 function Resolve-Target
Lines 119-143 main script block
Candidate context
Lines : 83-117
Byte offsets : 0x000018F0 - 0x000024A8
AST type : FunctionDefinitionAst
Classification : CANDIDATE_REGION
Como funciona:
Uma região candidata não é declarada como uma assinatura AMSI autônoma. A detecção pode depender do contexto, de múltiplos fragmentos, do tipo de conteúdo, do consumidor AMSI ou do provedor antimalware associado.
Se o AMSI detectar o buffer completo, mas nenhuma região puder ser atribuída com confiança, o SigLens reporta:
CONTEXT_DEPENDENT
Opções:
.\dist\SigLens.exe script-analyze sample.ps1 --context-lines 5
.\dist\SigLens.exe script-analyze sample.ps1 --max-file-size 20
.\dist\SigLens.exe script-analyze sample.ps1 --json
Extensões reconhecidas:
.ps1 .psm1 .psd1 .js .jse .vbs .vbe .wsf .txt
Detecção de codificação:
narrow - estreitamento de limites de detecção AV baseado em prefixo