一款用于与 Windows Defender 的 MAPS(Microsoft Active Protection Service,微软主动保护服务)云文件信誉及动态签名交付系统交互的研究工具。
MAPS 是驱动 Defender 实时防护判定、样本提交流水线以及动态签名(SDN/DSS)交付的云后端。该工具使用与 Defender 客户端在线上相同的 Bond CompactBinaryV1 协议,能够直接与 MAPS 端点进行交互,用于安全研究目的。
pip install -r requirements.txt
唯一必需的依赖是 requests。用于增强分析的可选依赖:
| 包名 | 用途 |
|---|---|
pefile | 深度 PE 结构分析 |
ssdeep | 模糊哈希计算 |
# 扫描本地文件
./maps_scanner scan <file>
# 通过哈希查询信誉
./maps_scanner scan-hash <sha256>
# URL 信誉检查
./maps_scanner url <url>
# 连接性测试
./maps_scanner heartbeat
# 仅本地 PE 分析
./maps_scanner analyze <file>
# 构建 Bond 负载(不发送)
./maps_scanner build <file>
# 解码捕获的 Bond 二进制
./maps_scanner decode <file>
# 重放先前捕获的负载
./maps_scanner replay <file>
# 显示或编辑配置
./maps_scanner config
在任何命令后添加 --json 可输出机器可读格式。使用 -v 获取详细的协议信息。
maps_scanner/
__init__.py # 包元数据
__main__.py # CLI 入口点及命令路由
client.py # MAPS 协议客户端、配置和文件分析
bond.py # Microsoft Bond CompactBinaryV1 序列化/反序列化器
fuzz_maps.py # API 模糊测试器,用于端点和字段发现
maps_scanner # Python 封装脚本
requirements.txt # 依赖列表
docs/ # 协议文档及测试结果
tests/ # 测试样本及工具
详细的协议文档位于 docs/ 目录:
本工具仅用于 授权的安全研究。它可与微软现役服务交互。请负责任地使用,并遵守所有适用法律及微软的服务条款。作者不对滥用行为承担任何责任。
仅限授权的安全研究使用。