Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TrueVerdict — Движок для определения происхождения Windows PE и снижения ложных срабатываний без зависимостей (встроенная проверка Authenticode + системные каталоги безопасности, проверка Rich Header ROL32, обнаружение воспроизводимых сборок и дифференциальная энтропия секций). | Kitploit
Инструменты/GitHubGitHub/prox0959/trueverdict
Оборонительные ИнструментыСтатический анализАнализ уязвимостейАнализ хэшейОбратная инженерияАнализ вредоносных программЦифровая криминалистикаАнализ Бинарных ФайловРеагирование на Инциденты
GitHubprox0959/trueverdict

TrueVerdict

Движок для определения происхождения Windows PE и снижения ложных срабатываний без зависимостей (встроенная проверка Authenticode + системные каталоги безопасности, проверка Rich Header ROL32, обнаружение воспроизводимых сборок и дифференциальная энтропия секций).

11414 ч 48 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

TrueVerdict

Python 3.10+ Platform: Windows Dependencies: Zero False Positive Rate: 0.00% License: MIT

Детерминированный движок установления происхождения PE-файлов и снижения ложных срабатываний для Windows DFIR

Наивные статические антивирусные сканеры, эвристики YARA и скрипты оценки энтропии страдают от чрезвычайно высокого уровня ложных срабатываний (часто 40–60% на чистых конечных точках). Они регулярно ошибочно классифицируют легитимные системные утилиты Windows, сборки .NET, приложения Electron, пакеты PyInstaller и неподписанные сборки C/C++ от разработчиков как вредоносное ПО.

TrueVerdict — это движок триажа переносимых исполняемых файлов (PE32 / ) без внешних зависимостей, построенный исключительно на стандартной библиотеке Python (, , , ) и нативных криптографических API Win32 (, ). Он сводит ложные срабатывания к , заменяя эвристики по одному индикатору на .

PE32+
ctypes
struct
math
hashlib
wintrust.dll
crypt32.dll
почти нулю (0.00% на стандартных корпусах ОС и разработчиков)
7-уровневую матрицу криптографической и структурной взаимной верификации

Почему традиционные эвристические сканеры генерируют ложные срабатывания

Ловушка наивного сканераПочему чистые бинарники её активируютКак TrueVerdict устраняет ложное срабатывание
1. «Отсутствующие» цифровые подписи на системных файлах WindowsБолее 50% бинарников в C:\Windows\System32 (cmd.exe, notepad.exe, powershell.exe, regedit.exe) не содержат встроенной таблицы сертификатов Authenticode (IMAGE_DIRECTORY_ENTRY_SECURITY == 0).Запрашивает как встроенные подписи PKCS#7 (WinVerifyTrust), так и базу данных каталога безопасности ОС Windows (CatRoot .cat) через CryptCATAdminCalcHashFromFileHandle + CryptCATAdminEnumCatalogFromHash.
2. «Будущие / поддельные» метки времени компиляции (например, 2034 или 2089 год)Начиная с Windows 10 1607+ Microsoft перешла на воспроизводимые сборки (Brepro), заменяя COFF TimeDateStamp детерминированным хешем сборки.Разбирает IMAGE_DIRECTORY_ENTRY_DEBUG в поисках IMAGE_DEBUG_TYPE_REPRO (Type 16). Распознаёт детерминированные хеши сборки и подавляет ложные оповещения о метке времени.
3. Высокая энтропия файла (H > 7.2 бит/байт)Сжатые иконки/PNG в .rsrc, метаданные .NET или оверлеи установщиков (PyInstaller, InnoSetup, NSIS, Electron) естественным образом приближаются к 7.5 - 7.99 бит/байт.Вычисляет дифференциальную энтропию секций, отделяя исполняемый код (.text) от неисполняемых ресурсов (.rsrc) и создавая отпечатки известных контейнеров приложений.
4. Двойные по назначению импорты Win32 API (VirtualAllocEx, ResumeThread)Компиляторы, браузеры, отладчики и языковые среды (, , ) легитимно импортируют API управления памятью и потоками.

7-уровневая архитектура взаимной верификации

root@kitploit:~
flowchart TD
    A["Target PE32 / PE32+ Binary"] --> L1["Layer 1: Dual-Path Cryptographic Verification\n(wintrust.dll Embedded PKCS#7 + CatRoot .cat Lookup)"]
    L1 --> L2["Layer 2: Compiler Provenance\n(Rich Header 'DanS' XOR Decryption & ROL32 Checksum)"]
    L2 --> L3["Layer 3: Debug & Timestamp Validation\n(IMAGE_DEBUG_TYPE_REPRO Deterministic Build Detection)"]
    L3 --> L4["Layer 4: Differential Entropy & Section Permissions\n(.text vs .rsrc Segmentation + RWX Memory Detection)"]
    L4 --> L5["Layer 5: Combinatorial IAT Profiling\n(MD5 Imphash + Offensive Cluster vs. Benign CRT Density)"]
    L5 --> L6["Layer 6: Canonical Path & Identity Verification\n(System32 Path Validation + Levenshtein Typosquatting + VS_VERSIONINFO)"]
    L6 --> L7["Layer 7: Multi-Vector Corroboration Gate\n(Blocks Single-Indicator Alerts; Requires >= 2 Independent Layers)"]
    L7 --> V["Deterministic Triage Verdict\n(BENIGN / LOW_RISK_ANOMALY / SUSPICIOUS / MALICIOUS)"]

Результаты живого бенчмарка

Запуск python trueverdict.py --benchmark оценивает 32 реальных системных и разрабоческих бинарника Windows 11 (включая утилиты, подписанные через каталог, бинарники с будущими метками времени Brepro и неподписанную чистую сборку C/C++) вместе с 5 синтетическими состязательными образцами PE64:

root@kitploit:~
======================================================================================
  TRUEVERDICT - LIVE FALSE-POSITIVE STRESS BENCHMARK & ADVERSARIAL VALIDATION
======================================================================================

[PHASE 1] Scanning 32 Legitimate OS & Developer Binaries...
--------------------------------------------------------------------------------------
BINARY NAME                  | SIGNING MODE           | NAIVE  | FINAL  | VERDICT
--------------------------------------------------------------------------------------
notepad.exe                  | OS_CATALOG             |    45  |     0  | BENIGN (99.9%)
cmd.exe                      | OS_CATALOG             |    80  |     0  | BENIGN (99.9%)
svchost.exe                  | EMBEDDED_AUTHENTICODE  |    60  |     0  | BENIGN (99.9%)
calc.exe                     | OS_CATALOG             |    45  |     0  | BENIGN (99.9%)
explorer.exe                 | EMBEDDED_AUTHENTICODE  |    60  |     0  | BENIGN (99.9%)
regedit.exe                  | OS_CATALOG             |    45  |     0  | BENIGN (99.9%)
certutil.exe                 | OS_CATALOG             |    45  |     0  | BENIGN (99.9%)
spoolsv.exe                  | OS_CATALOG             |    80  |     0  | BENIGN (99.9%)
powershell.exe               | OS_CATALOG             |    45  |     0  | BENIGN (99.9%)
python.exe                   | EMBEDDED_AUTHENTICODE  |     0  |     0  | BENIGN (99.9%)
clean_unsigned_dev_tool.exe  | UNSIGNED               |    20  |     0  | BENIGN (98.5%)
... (all 32 legitimate binaries score 0/100)

[PHASE 2] Scanning 5 Synthetic Adversarial Threat Specimens...
--------------------------------------------------------------------------------------
THREAT SPECIMEN              | PRIMARY DETECTION VECTORS    | SCORE  | VERDICT
--------------------------------------------------------------------------------------
svchost.exe                  | L2_RICH_F,L6_MASQUE          |   100  | MALICIOUS (99.4%)
scvhost.exe                  | L2_RICH_F,L6_MASQUE          |   100  | MALICIOUS (99.4%)
reflective_rwx_stub.exe      | L4_RWX_ME,L4_PACKED          |   100  | MALICIOUS (99.4%)
hollow_injector.exe          | L2_RICH_F,L3_TIMEST          |    90  | MALICIOUS (94.6%)
tampered_cert_implant.exe    | L1_CRYPTO,L2_RICH_F          |   100  | MALICIOUS (99.4%)

======================================================================================
  BENCHMARK SUMMARY: NAIVE HEURISTICS vs. TRUEVERDICT CORROBORATION ENGINE
======================================================================================
  Total Binaries Evaluated           : 37 (2.70s)
  Naive Heuristic False Positives    : 18/32 (56.25% FPR)
  TrueVerdict False Positives        : 0/32 (0.00% FPR)
  Total False-Positive Risk Suppressed: -1175 heuristic noise points
  Adversarial Threat Detection Rate  : 5/5 (100.00% TPR)
======================================================================================

Пример криминалистического отчёта по одному бинарнику (cmd.exe)

Обратите внимание: C:\Windows\System32\cmd.exe в Windows 11 не имеет встроенной подписи Authenticode, содержит метку времени компиляции 2034 года (0x789F4656) и импортирует ResumeThread. Наивный эвристический сканер оценивает его в 80/100 (вредоносный/подозрительный). TrueVerdict находит его подпись в каталоге ОС, проверяет запись IMAGE_DEBUG_TYPE_REPRO, верифицирует контрольную сумму Rich Header DanS и снижает оценку риска до 0/100 (BENIGN):

root@kitploit:~
====================================================================================
  TRUEVERDICT FORENSIC TRIAGE REPORT : cmd.exe
====================================================================================
  File Path         : C:\Windows\System32\cmd.exe
  File Size         : 344,064 bytes
  SHA-256           : 97ac98b1a92c286054cce55239cfccdfc23a5517bd07fe693072c9ca96c7dabb
  Imphash (MD5)     : 010b165e4c37f484601d3dbd700c9423
  Architecture      : x64 (64-bit) | Linker: 14.38 | Container: NATIVE_UNPACKED
  Compile Timestamp : 2034-02-16 12:02:30 UTC [REPRODUCIBLE_BUILD_HASH]

  [1] CRYPTOGRAPHIC PROVENANCE (AUTHENTICODE + OS CATALOG)
  ------------------------------------------------------------------------------
  Verification Mode : OS_CATALOG
  Status            : Valid Windows Security Catalog Signature
  Verified Signer   : Microsoft Windows Production PCA 2011
  Certificate Issuer: Microsoft Root Certificate Authority 2010
  OS Security Cat   : C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\Microsoft-Windows-Client-Desktop-Required-Package0512~31bf3856ad364e35~amd64~~10.0.26100.9444.cat

  [2] COMPILER PROVENANCE (RICH HEADER & DEBUG METADATA)
  ------------------------------------------------------------------------------
  Rich Header (DanS): Present | XOR Key: 0xD7965A3A | ROL32 Checksum: VALID (Authentic MSVC Build)
  Toolchain Objects : 11 @comp.id records
  CodeView PDB Path : cmd.pdb

  [5] FALSE-POSITIVE SUPPRESSION & CORROBORATION MATRIX
  ------------------------------------------------------------------------------
  [+] TRUST ANCHOR  [L1_CRYPTO_TRUST       ] (-75) Valid Windows Security Catalog Signature (Microsoft Windows Production PCA 2011)
  [+] TRUST ANCHOR  [L2_RICH_PROVENANCE    ] (-15) Authentic MSVC Rich Header ('DanS') verified via ROL32 checksum (0xD7965A3A, 11 toolchain build objects)
  [~] FP SUPPRESSED [L1_CATALOG_RECOVERY   ] (-20) Binary has no embedded Authenticode table, but matched verified OS Catalog
  [~] FP SUPPRESSED [L3_BREPRO_TIMESTAMP   ] (-25) Non-chronological PE TimeDateStamp (0x789F4656) verified as deterministic Reproducible Build (IMAGE_DEBUG_TYPE_REPRO) hash
  [~] FP SUPPRESSED [L5_DUAL_USE_API_SUPPRESSION] (-35) Dual-use Win32 APIs (ResumeThread) suppressed within high-density/trusted IAT (287 total imports)
  [*] Active Risk Vectors: 0 (Zero corroborated threat indicators)

====================================================================================
  NAIVE HEURISTIC SCORE : 80/100  -->  TRUEVERDICT FINAL SCORE : 0/100 (-80 FP noise suppressed)
  FINAL VERDICT         : BENIGN (Confidence: 99.9% | Corroborated Layers: 0)
====================================================================================

Установка и использование

TrueVerdict требует нуля внешних пакетов PyPI и работает «из коробки» на любой стандартной установке Python 3.10+ в Windows.

root@kitploit:~
git clone https://github.com/prox0959/TrueVerdict.git
cd TrueVerdict

# 1. Run the live False-Positive Stress Benchmark (32 OS/Dev binaries + 5 synthetic threats)
python trueverdict.py --benchmark

# 2. Triage a single binary (.exe, .dll, .sys)
python trueverdict.py C:\Windows\System32\cmd.exe

# 3. Triage an entire directory and export structured JSON
python trueverdict.py --dir C:\Windows\System32 --limit 50 --json system32_triage.json

# 4. Run unit & integration test suite
python -m unittest discover -s tests -v

Лицензия

Выпущено под лицензией MIT.

Скачать инструмент
python.exe
cmd.exe
kernel32.dll
Оценивает плотность таблицы импорта и комбинаторные кластеры, подавляя двойные по назначению API, когда они встроены в высокоплотные таблицы импорта CRT/ОС (55+ импортов) или в подписанные бинарники.
5. Неподписанные локальные сборки разработчиковЛокально скомпилированные бинарники C/C++, Rust или Go не имеют сертификатов Authenticode и помечаются правилами «неподписанный = подозрительный».Устанавливает принцип «Неподписанный != вредоносный» (нулевой базовый штраф) и подтверждает происхождение компилятора, расшифровывая Rich Header MSVC (DanS) и проверяя его контрольную сумму ROL32.