Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OffsetInspect — PowerShell-инструментарий для анализа границ обнаружения AMSI/Defender и статической триаж-сортировки вредоносных программ, сопоставляет смещения байтов с триггерами обнаружения, а также включает анализ YARA, энтропии, строк и PE/imphash. Дополнение к OffsetScan. | Kitploit
Инструменты/GitHubGitHub/warpedatom/offsetinspect
Оборонительные ИнструментыСтатический анализАнализ уязвимостейЭксплуатацияОбратная инженерияФорензикаАнализ вредоносных программТестирование на ПроникновениеАнализ Бинарных ФайловRed TeamingРеагирование на Инциденты
8210222 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
warpedatom/offsetinspect

OffsetInspect

PowerShell-инструментарий для анализа границ обнаружения AMSI/Defender и статической триаж-сортировки вредоносных программ, сопоставляет смещения байтов с триггерами обнаружения, а также включает анализ YARA, энтропии, строк и PE/imphash. Дополнение к OffsetScan.

Репозиторий
Поделиться

Dread Host Research

Release License PowerShell 5.1 and 7.x Cross-platform core Windows threat providers CI Security policy X (Twitter): @warped_atom

OffsetInspect

Инструментарий PowerShell с ограниченным потреблением памяти для проверки байтовых смещений, корреляции с исходным кодом, сравнения двоичных файлов и анализа границ обнаружения в целях защиты.

OffsetInspect отвечает на практический вопрос аналитика:

Какое содержимое находится по этому байтовому смещению, и какой исходный или бинарный контекст его окружает?

Он также предоставляет собственный рабочий процесс определения границ обнаружения, вдохновлённый той же задачей аналитика, которую решает ThreatCheck, без включения в комплект его исходников или бинарников: он находит самый ранний префикс содержимого, который AMSI или Microsoft Defender всё ещё обнаруживает, многократно проверяет границу и передаёт полученное смещение напрямую инспектору контекста. Поверх этого ядра он добавляет набор для red-team анализа и статической триаж-сортировки — обнаружение нескольких регионов, сканирование корпуса, сравнение результатов обнаружения, корреляцию триггеров обнаружения, ведение журнала дрейфа, отчёты об испытаниях, энтропийный анализ, извлечение строк и парсинг PE/imphash — всё только для чтения, плюс тестер устойчивости сигнатур для авторизованного использования, который изменяет образцы только в памяти и никогда не отключает и не перенастраивает защиту конечных точек.

Сопутствующий инструмент

Для статического триажа в масштабе корпуса (парсинг PE, энтропия, строки, IOC) без накладных расходов PowerShell используйте OffsetScan — нативный бинарник на Rust с той же схемой вывода JSON. OffsetInspect 3.1.0+ принимает IOC JSON от OffsetScan напрямую через -IocJsonPath.


Возможности

  • Открывает каждый уникальный проверяемый файл через стабильный дескриптор чтения и обрабатывает все запрошенные смещения совместно.
  • Использует потоковый проход с ограниченной памятью для построения карты строк, вместо повторного чтения всего файла для каждого смещения.
  • Считывает только запрошенные байтовые окна для hex-вывода и сравнения.
  • Сопоставляет байтовые смещения UTF-8 и UTF-16 со строками исходного кода и позициями символов.
  • Реализует предыдущий и последующий контекст исходного кода через -ContextLines.
  • Поддерживает выходные контракты: человекочитаемый, объектный, JSON, CSV и CSV-файл.
  • Поддерживает планы «один ко многим», «многие к одному» и парные планы файл/смещение.
  • Сравнивает целевой байт со вторым файлом без повторной загрузки этого файла.
  • Добавляет независимо реализованный слой провайдеров AMSI и Microsoft Defender с явными состояниями: ошибка, таймаут, блокировка и неопределённое состояние.
  • Для каждой пробы ведёт аудит (ProbeLog/ProbeCount) каждого отдельного вызова провайдера, передаваемый в реальном времени в -Verbose, для готовой к отчёту расшифровки фактической стоимости провайдера при сканировании.
  • Обнаруживает несколько независимо детектируемых областей в одном файле с помощью сканирования AMSI в памяти (ничего из обнаруженного не записывается на диск) и сопоставляет каждую границу с абсолютным смещением.
  • Сканирует корпус в консолидированную матрицу обнаружений, сравнивает результаты двух сканирований и экспортирует отчёты об испытаниях в Markdown/HTML (опционально на основе JSON нативного движка OffsetScan для панелей IOC корпусного масштаба).
  • Соотносит границу обнаружения с содержимым, которое её вызвало: разделом PE, энтропией фрагмента вплоть до границы и строками, заканчивающимися на границе или пересекающими её, как кандидатами в сигнатурное содержимое.
  • Ведёт журнал обнаружений во времени (хэш файла и локальная версия сигнатур Defender), чтобы изменение обнаруживаемости можно было отнести к файлу, обновлению базы сигнатур или недетерминированному результату провайдера.
  • Проверяет устойчивость сигнатур для авторизованных испытаний, изменяя обнаруженный образец в памяти (регистр, конкатенация, комментарий, пробелы) и сообщая, какие классы трансформаций уклоняются от обнаружения — ни один вариант никогда не записывается на диск.
  • Соотносит сканирование с генерируемой им телеметрией Windows (-CaptureTelemetry): было ли создано оповещение Microsoft Defender, с каким контекстом, и какие источники телеметрии оказались «слепыми» — воплощая принцип «исходи из видимости, затем проверяй её». Только чтение, без прав администратора, только Windows.
  • Добавляет вспомогательные средства статической сортировки вредоносных программ: пооконная энтропия (упакованные/зашифрованные области), извлечение строк ASCII/UTF-16LE со смещениями и парсинг заголовков/разделов/импортов PE с imphash и определением overlay-данных.
  • Проверяет происхождение Authenticode (Get-OffsetSignature): используя реальную проверку доверия платформы, сообщает, является ли файл действительным и доверенным по подписи, кто его подписал, а также является ли подпись встроенной или каталоговой, — сигнал подписанта, дополняющий imphash и отпечаток цепочки сборки (импорты против цепочки инструментов против подписанта). Только Windows.
  • Никогда не изменяет исключения Defender, защиту в реальном времени или конфигурацию безопасности системы.
  • Поставляется как автономный пакет PowerShell Gallery без внешних зависимостей времени выполнения; единственные необязательные исключения — сканирование YARA и ClamAV, каждое из которых требует собственный внешний движок.

Команды

Скачать инструмент