Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
OffsetInspect — 用于 AMSI/Defender 检测边界分析和静态恶意软件分类的 PowerShell 工具包,可将字节偏移映射到检测触发点,并提供 YARA、熵、字符串和 PE/imphash 分析。是 OffsetScan 的配套工具。 | Kitploit
工具/GitHubGitHub/warpedatom/offsetinspect
防御工具静态分析漏洞分析漏洞利用逆向工程取证分析恶意软件分析渗透测试二进制分析红队事件响应
8210222个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
warpedatom/offsetinspect

OffsetInspect

用于 AMSI/Defender 检测边界分析和静态恶意软件分类的 PowerShell 工具包,可将字节偏移映射到检测触发点,并提供 YARA、熵、字符串和 PE/imphash 分析。是 OffsetScan 的配套工具。

查看仓库

Dread Host 研究

发布 许可证 PowerShell 5.1 和 7.x 跨平台核心 Windows 威胁提供程序 CI 安全策略 X (Twitter): @warped_atom

OffsetInspect

一个用于字节偏移检查、源码关联、二进制比较和防御性检测边界分析的有界内存 PowerShell 工具包。

OffsetInspect 回答了一个实际的分析师问题:

在此字节偏移处存在什么内容?其周围是什么源码或二进制上下文?

它还提供了 OffsetInspect 原生的检测边界工作流,其灵感来自 ThreatCheck 所解决的同一个分析师问题,但并未捆绑其源码或二进制文件:它会定位 AMSI 或 Microsoft Defender 仍能检测到的最早内容前缀,反复验证该边界,并将得到的偏移直接送入上下文检查器。在此核心之上,它增加了红队分析与静态分诊套件——多区域发现、语料库扫描、检测差异对比、检测触发关联、漂移日志、交战报告、熵分析、字符串提取以及 PE/imphash 解析——全部为只读操作,另有一个仅供授权使用的签名稳健性测试器,仅在内存中扰动样本,且从不禁用或重新配置端点保护。

配套工具

如需在没有 PowerShell 开销的情况下进行语料库规模的静态分诊(PE 解析、熵、字符串、IOC),请参阅 OffsetScan——一个使用相同 JSON 输出模式的原生 Rust 二进制程序。OffsetInspect 3.1.0+ 可直接通过 -IocJsonPath 摄取 OffsetScan IOC JSON。


亮点

  • 通过稳定的读取句柄打开每个唯一的检查文件,并一并处理所有请求的偏移。
  • 使用有界内存的流式传递进行行映射,而不是为每个偏移重新读取整个文件。
  • 仅读取请求的字节窗口用于十六进制输出和比较。
  • 将 UTF-8 和 UTF-16 字节偏移映射到源行和字符位置。
  • 通过 -ContextLines 实现前后源码上下文。
  • 支持 human、object、JSON、CSV 和 CSV 文件输出约定。
  • 支持一对多、多对一以及成对的文件/偏移方案。
  • 在不重复加载第二个文件的情况下,将目标字节与第二个文件进行比较。
  • 增加了一个独立实现的 AMSI 和 Microsoft Defender 提供程序层,具有明确的错误、超时、阻止和不确定状态。
  • 记录每次不同的提供程序调用的逐探针审计跟踪(ProbeLog/ProbeCount),并实时流式输出到 -Verbose,为扫描的真实提供程序成本提供可直接用于报告的记录。
  • 通过内存 AMSI 扫描发现单个文件中的多个可独立检测区域(检测到的任何内容都不会写入磁盘),并将每个边界映射到绝对偏移。
  • 将语料库扫描为合并的检测矩阵,比较两次扫描之间的检测差异,并导出 Markdown/HTML 交战报告(可选由原生 OffsetScan 引擎的 JSON 提供语料库规模的 IOC 面板)。
  • 将检测边界与其产生的内容关联起来——PE 节、到边界为止的运行熵,以及终止于/跨越该边界的字符串,作为候选签名内容。
  • 随时间记录检测日志(文件哈希和本地 Defender 签名版本),以便将可检测性的变化归因于文件、签名数据库更新或非确定性提供程序结果。
  • 通过在内存中扰动检测到的样本(大小写、串联、注释、空白)来测试授权交战的签名稳健性,并报告哪些转换类别可绕过——任何变体都不会写入磁盘。
  • 将扫描与其生成的 Windows 遥测关联起来(-CaptureTelemetry):是否触发了 Microsoft Defender 警报、带有什么上下文,以及哪些遥测源是盲区——体现了“假定可见性,然后验证它”的原则。只读、非管理员、仅限 Windows。
  • 添加静态恶意软件分诊辅助功能:逐窗口熵(加壳/加密区域)、带偏移的 ASCII/UTF-16LE 字符串提取,以及带 imphash 和覆盖检测的 PE 头/节/导入解析。
  • 验证 Authenticode 来源(Get-OffsetSignature):使用平台的真实信任验证,报告文件是否有效签名且受信任、由谁签名,以及是嵌入签名还是目录签名——这是一个签名者信号,补充了 imphash 和构建工具链指纹(导入与工具链与签名者)。仅限 Windows。
  • 绝不更改 Defender 排除项、实时保护或系统安全配置。
  • 以自包含的 PowerShell Gallery 包形式发布,无外部运行时依赖;YARA 和 ClamAV 扫描是仅有的可选例外,各自需要独立的外部引擎。

命令

命令用途平台
Invoke-OffsetInspect将字节偏移映射到源码/二进制上下文、十六进制和比较跨平台
Invoke-OffsetThreatScan针对单个文件的 AMSI/Defender 检测边界搜索Windows
Invoke-OffsetThreatScanBatch扫描文件语料库;-Summary 返回检测矩阵Windows
Invoke-OffsetThreatScanRegion通过内存 AMSI 进行多区域发现(不写入磁盘)Windows
Invoke-OffsetMutationTest签名稳健性测试:在内存中扰动检测到的样本,报告哪些转换可绕过(仅供授权使用)Windows
Compare-OffsetThreatResult比较两个扫描结果(例如跨签名定义更新)跨平台
Get-OffsetDetectionTrigger将检测边界与最可能触发它的内容关联起来跨平台
Add-OffsetDriftEntry将检测快照(文件哈希 + Defender 签名版本)记录到日志跨平台²
Get-OffsetDrift解释文件可检测性如何变化:文件变更 vs 签名更新 vs 非确定性跨平台
Export-OffsetThreatReport将扫描结果渲染为 Markdown/HTML 交战报告跨平台
Invoke-OffsetYaraScan使用 YARA 规则匹配文件;返回带字节偏移的命中跨平台¹
Invoke-OffsetClamScan使用 ClamAV 引擎扫描文件;归一化检测结果跨平台¹
Get-OffsetEntropy逐窗口香农熵,用于定位加壳/加密区域跨平台
Get-OffsetString提取带字节偏移的 ASCII/UTF-16LE 字符串跨平台
Get-OffsetPEInfoPE 头、节、导入/imphash、覆盖、偏移→节跨平台
Get-OffsetIOC整合指示器面板:哈希、熵、PE/imphash、字符串跨平台
Get-OffsetSignatureAuthenticode 签名:是否有效签名且受信任、由谁签名、嵌入 vs 目录Windows

¹ 这两个命令有可选的外部依赖:Invoke-OffsetYaraScan 需要 YARA 引擎(winget install VirusTotal.YARA),Invoke-OffsetClamScan 需要带签名数据库的 ClamAV(winget install Cisco.ClamAV,然后 freshclam)。其他每个命令都是自包含的。这里的 ClamAV 是单文件检测器,而不是边界搜索引擎——clamscan 每次调用都会加载其完整数据库,因此二分查找需要 clamd 守护进程。

² Add-OffsetDriftEntry 在跨平台环境中记录日志,但 Defender 签名/引擎版本字段仅在 Windows 上填充(通过 Get-MpComputerStatus);在其他平台上它们记录为 null,快照的其余部分仍会写入。

偏移检查核心和所有静态分诊辅助工具均为跨平台(Windows、Linux、macOS);AMSI/Defender 威胁提供程序仅限 Windows。

安装

PowerShell Gallery```powershell

Install-Module OffsetInspect -Scope CurrentUser Import-Module OffsetInspect

### 仓库检出```powershell
git clone https://github.com/warpedatom/OffsetInspect.git
cd OffsetInspect
Import-Module ./module/OffsetInspect/OffsetInspect.psd1 -Force

该仓库还包含轻量级 CLI 包装器:```powershell ./OffsetInspect.ps1 ./OffsetThreatScan.ps1 -Engine AMSI

## Offset inspection

### Human-readable output```powershell
Invoke-OffsetInspect ./sample.bin 0x200
  • SecuSphere - SecuSphere是一个全面、高效的DevSecOps平台,贯穿整个SDLC。SecuSphere通过在一个统一的框架内集成开发、安全与运维,从根本上转变了组织保护软件系统安全的方式。该平台对整个SDLC进行集中管理,包括漏洞管理、安全测试、合规以及DevSecOps工作流,将设计、架构、实施及防护融为一体,从而以前所未有的方式提升运营效率与安全标准。

  • Cobra - Cobra是一个能够通过输入路径列表,自动为特定路径生成定制字典的Golang工具,用于模糊测试。Cobra是一个用于生成定制字典的灵活模糊测试工具,它通过CLI路径或文件中的路径列表进行输入。它会自动扫描路径内的关键词,并匹配相关扩展生成输出,从而构建字典。

  • Vigilant - Vigilant是一个用于检测Web应用程序的变更、监控其内容完整性、抓取屏幕截图并进行全文搜索的工具。

  • Tantiny - Tantiny是一款基于Tantivy的最小化全文搜索Ruby库。Tantiny是一个受Tantivy和SQLite架构研究启发的Ruby gem包。Tantiny允许你在Ruby/Ruby on Rails环境中使用全文搜索功能。不同于使用FFI或为Tantivy做C绑定,它利用了Tantivy的Ruby绑定。

  • Kali Linux Tools - 一键式Kali Linux工具安装,实现自动化安装,为渗透测试人员节省时间。该项目旨在自动化执行这些任务,为渗透测试人员提供一种快速简便的方式来安装Kali Linux上使用的工具。

  • Whitewidow - Whitewidow是一个开源的自动化SQL漏洞扫描工具,能够处理文件列表,并可以在Google上轻松搜索潜在的易受攻击网站。

  • Megatron - Megatron是(相对)安全地管理AWS账户权限的最简单方法。

  • Webkiller - 输入你的目标域名,让工具通过分析Whois信息、DNS记录、HTTP头部、SSL/TLS证书等方式为你完成所有渗透测试。```powershell $inspectParameters = @{ FilePaths = './script.ps1' OffsetInputs = 128, 256, 512 ByteWindow = 64 ContextLines = 4 } Invoke-OffsetInspect @inspectParameters

### 结构化对象```powershell
$inspectParameters = @{
    FilePaths    = './script.ps1'
    OffsetInputs = 0x80, 0x100
    PassThru     = $true
}
$results = Invoke-OffsetInspect @inspectParameters

$results | Where-Object BytesDiffer

JSON 和 CSV```powershell

Invoke-OffsetInspect ./sample.bin 0x200 -Json Invoke-OffsetInspect ./sample.bin 0x200 -Csv Invoke-OffsetInspect ./sample.bin 0x200 -CsvPath ./artifacts/offsets.csv

JSON 模式始终输出一个数组,即使是单个结果也是如此。

### 二进制比较```powershell
$compareParameters = @{
    FilePaths    = './before.bin'
    OffsetInputs = 0x200
    CompareFile  = './after.bin'
    PassThru     = $true
}
Invoke-OffsetInspect @compareParameters

偏移格式

输入解释
512十进制 512
0x200 或 0X200十六进制 0x200
200h十六进制 0x200
E1AB1包含 A-F,因此是无前缀十六进制

仅数字的值如果没有前缀或后缀,会被有意视为十进制。

编码模式

模式行为
Auto检测 UTF-8/UTF-16 BOM;否则使用 UTF-8
Default使用宿主操作系统默认编码
UTF8UTF-8 源映射
UTF16LE小端 UTF-16 源映射
UTF16BE大端 UTF-16 源映射
ASCIIASCII 源映射
下载工具