Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
z9 — 从事件日志中检测基于PowerShell的恶意软件痕迹,并对PowerShell脚本执行静态分析,以识别恶意活动。 | Kitploit
工具/GitHubGitHub/sh1n0g1/z9
静态分析取证分析恶意软件分析威胁情报日志分析
GitHubsh1n0g1/z9

z9

从事件日志中检测基于PowerShell的恶意软件痕迹,并对PowerShell脚本执行静态分析,以识别恶意活动。

查看仓库
6882年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

z9 PowerShell 日志分析器

日语

Z9 标志

摘要

本工具从PowerShell日志的事件日志中检测基于PowerShell的恶意软件的痕迹。
在线演示

安装

root@kitploit:~
git clone https://github.com/Sh1n0g1/z9
cd z9
pip install -r requirements.txt

使用方法

root@kitploit:~
usage: z9.py [-h] [--output OUTPUT] [-s] [--no-viewer] [--utf8] input

positional arguments:
  input                 Input file path

options:
  -h, --help            show this help message and exit
  --output OUTPUT, -o OUTPUT
                        Output file path
  -s, --static          Enable Static Analysis mode
  --no-viewer           Disable opening the JSON viewer in a web browser
  --utf8                Read scriptfile in utf-8 (deprecated)

分析事件日志(推荐)

root@kitploit:~
python z9.py <input file> -o <output json>
python z9.py <input file> -o <output json> --no-viewer
参数含义
input file从事件日志导出的XML文件
-o output jsonz9结果的文件名
--no-viewer 不打开查看器

示例)

root@kitploit:~
python z9.py util\log\mwpsop.xml -o sample1.json

静态分析PowerShell文件

  • 此方法仅进行静态分析,在样本经过混淆时可能无法提供正确的结果。
root@kitploit:~
python z9.py <input file> -o <output json> -s
python z9.py <input file> -o <output json> -s --utf8
python z9.py <input file> -o <output json> -s --no-viewer

示例)

root@kitploit:~
python z9.py malware.ps1 -o sample1.json -s

如何准备XML文件

启用PowerShell日志记录

  1. 右键单击并合并此注册表文件:util/enable_powershell_logging.reg。
  2. 重启电脑
  3. 所有PowerShell执行将被记录在事件日志中

将事件日志导出为XML

  1. 执行此批处理文件:util/collect_psevent.bat。
  2. XML文件将在 util/log 目录下创建。
  3. 两个XML文件均可被此工具解析。

如何删除现有事件日志

  • 以管理员身份运行此批处理文件:util/collect_psevent.bat

作者

hanataro-miz
si-tm
take32457
Bigdrea6
azaberrypi
Sh1n0g1

下载工具
参数含义
input file要分析的PowerShell文件
-o output jsonz9结果的文件名
-s执行静态分析
--utf8当输入文件为UTF-8编码时指定
--no-viewer 不打开查看器