SigLens : toolkit open-source d'analyse forensique et de diagnostic de signatures AV sous Windows
đ Contexte PubliĂ© le 01/10/2026 sur GitHub (github.com/St0rn/SigLens), cet article prĂ©sente SigLens, un toolkit de sĂ©curitĂ© local Windows dĂ©veloppĂ© par St0rn / CybersecurIT, destinĂ© au triage dâartefacts, au diagnostic de signatures, Ă lâinvestigation de faux positifs et aux workflows Red Team / detection engineering. đ ïž FonctionnalitĂ©s principales SigLens orchestre plusieurs capacitĂ©s dâanalyse sans modifier lâartefact analysĂ© : Analyse statique PE : hashes, entropie, sections, imports/exports, ressources, overlay, strings ASCII/UTF-16LE CorrĂ©lation YARA : offsets natifs YARA corrĂ©lĂ©s aux sections PE, RVA, VA et symboles PDB/source Scan multi-moteurs AV : Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos, Avast Business, Malwarebytes, et scanners CLI gĂ©nĂ©riques via engines.json AMSI full-buffer : soumission du buffer complet via AmsiScanBuffer sans dĂ©coupage ni obfuscation Analyse structurelle de scripts : PowerShell (AST natif), JavaScript, VBScript, WSF avec cartographie des fonctions et blocs Prefix-based AV detection-boundary narrowing : bornage reproductible de la transition CLEAN -> DETECTED par scans de prĂ©fixes progressifs Extraction dâIOCs : URLs, IPv4, domaines, chemins Windows depuis le contenu imprimable IntĂ©gration capa : embedding des rĂ©sultats de capa dans le rapport Rapports JSON et HTML âïž Architecture technique Lâoutil fonctionne sous Windows 10/11 ou Windows Server, nĂ©cessite PowerShell 5.1+ et Python 3.11+ pour lâexĂ©cution en mode source. Un exĂ©cutable standalone SigLens.exe est gĂ©nĂ©rable via Build.ps1. La configuration des moteurs AV tiers sâeffectue via un fichier engines.json avec des adaptateurs CLI paramĂ©trables. ...