Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
z9 — Обнаруживает артефакты вредоносного ПО на основе PowerShell из журналов событий и выполняет статический анализ скриптов PowerShell для выявления вредоносной активности. | Kitploit
Инструменты/GitHubGitHub/sh1n0g1/z9
Статический анализФорензикаАнализ вредоносных программРазведка угрозАнализ Журналов
GitHubsh1n0g1/z9

z9

Обнаруживает артефакты вредоносного ПО на основе PowerShell из журналов событий и выполняет статический анализ скриптов PowerShell для выявления вредоносной активности.

Репозиторий
6882 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

z9 Анализатор журналов PowerShell

Японский

Z9 Logo

Аннотация

Этот инструмент обнаруживает артефакты вредоносного ПО на основе PowerShell из журнала событий ведения журнала PowerShell.
Онлайн-демо

Установка

root@kitploit:~
git clone https://github.com/Sh1n0g1/z9
cd z9
pip install -r requirements.txt

Использование

root@kitploit:~
usage: z9.py [-h] [--output OUTPUT] [-s] [--no-viewer] [--utf8] input

positional arguments:
  input                 Input file path

options:
  -h, --help            show this help message and exit
  --output OUTPUT, -o OUTPUT
                        Output file path
  -s, --static          Enable Static Analysis mode
  --no-viewer           Disable opening the JSON viewer in a web browser
  --utf8                Read scriptfile in utf-8 (deprecated)

Анализ журналов событий (рекомендуется)

root@kitploit:~
python z9.py <input file> -o <output json>
python z9.py <input file> -o <output json> --no-viewer
АргументыЗначение
input fileXML-файл, экспортированный из журнала событий
-o output jsonимя файла результата z9
--no-viewer не открывать просмотрщик

Пример)

root@kitploit:~
python z9.py util\log\mwpsop.xml -o sample1.json

Статический анализ файла PowerShell

  • Этот подход выполняет только статический анализ и может не дать корректного результата, особенно если образец обфусцирован.
root@kitploit:~
python z9.py <input file> -o <output json> -s
python z9.py <input file> -o <output json> -s --utf8
python z9.py <input file> -o <output json> -s --no-viewer

Пример)

root@kitploit:~
python z9.py malware.ps1 -o sample1.json -s

Подготовка XML-файла

Включение ведения журнала PowerShell

  1. Щелкните правой кнопкой мыши и объедините этот файл реестра: util/enable_powershell_logging.reg.
  2. Перезагрузите ПК
  3. Все выполнения PowerShell будут зарегистрированы в журнале событий

Экспорт журнала событий в XML

  1. Выполните этот пакетный файл: util/collect_psevent.bat.
  2. XML-файлы будут созданы в каталоге util/log.
  3. Оба XML-файла могут быть проанализированы этим инструментом.

Как удалить существующий журнал событий

  • Выполните этот пакетный файл: util/collect_psevent.bat с правами администратора

Авторы

hanataro-miz
si-tm
take32457
Bigdrea6
azaberrypi
Sh1n0g1

Скачать инструмент
АргументыЗначение
input fileФайл PowerShell для анализа
-o output jsonимя файла результата z9
-sвыполнить статический анализ
--utf8укажите, если входной файл в UTF-8
--no-viewer не открывать просмотрщик