🔍 Contexte

PubliĂ© le 01/10/2026 sur GitHub (github.com/St0rn/SigLens), cet article prĂ©sente SigLens, un toolkit de sĂ©curitĂ© local Windows dĂ©veloppĂ© par St0rn / CybersecurIT, destinĂ© au triage d’artefacts, au diagnostic de signatures, Ă  l’investigation de faux positifs et aux workflows Red Team / detection engineering.

đŸ› ïž FonctionnalitĂ©s principales

SigLens orchestre plusieurs capacitĂ©s d’analyse sans modifier l’artefact analysĂ© :

  • Analyse statique PE : hashes, entropie, sections, imports/exports, ressources, overlay, strings ASCII/UTF-16LE
  • CorrĂ©lation YARA : offsets natifs YARA corrĂ©lĂ©s aux sections PE, RVA, VA et symboles PDB/source
  • Scan multi-moteurs AV : Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos, Avast Business, Malwarebytes, et scanners CLI gĂ©nĂ©riques via engines.json
  • AMSI full-buffer : soumission du buffer complet via AmsiScanBuffer sans dĂ©coupage ni obfuscation
  • Analyse structurelle de scripts : PowerShell (AST natif), JavaScript, VBScript, WSF avec cartographie des fonctions et blocs
  • Prefix-based AV detection-boundary narrowing : bornage reproductible de la transition CLEAN -> DETECTED par scans de prĂ©fixes progressifs
  • Extraction d’IOCs : URLs, IPv4, domaines, chemins Windows depuis le contenu imprimable
  • IntĂ©gration capa : embedding des rĂ©sultats de capa dans le rapport
  • Rapports JSON et HTML

⚙ Architecture technique

L’outil fonctionne sous Windows 10/11 ou Windows Server, nĂ©cessite PowerShell 5.1+ et Python 3.11+ pour l’exĂ©cution en mode source. Un exĂ©cutable standalone SigLens.exe est gĂ©nĂ©rable via Build.ps1. La configuration des moteurs AV tiers s’effectue via un fichier engines.json avec des adaptateurs CLI paramĂ©trables.

📋 PrĂ©cisions opĂ©rationnelles

  • Le bornage par prĂ©fixe est infĂ©rĂ© et non un offset natif retournĂ© par le moteur AV
  • CANDIDATE_REGION signifie une rĂ©gion mĂ©ritant revue analytique, pas une signature confirmĂ©e
  • SigLens ne dĂ©sactive pas les contrĂŽles AV/EDR, ne patche pas AMSI et ne réécrit pas les fichiers analysĂ©s

📌 Nature de l’article

Il s’agit d’une annonce de nouvel outil open-source Ă  destination des analystes CTI, ingĂ©nieurs de dĂ©tection et Ă©quipes Red Team, prĂ©sentant exhaustivement les fonctionnalitĂ©s, l’architecture et les cas d’usage de SigLens.

🧠 TTPs et IOCs dĂ©tectĂ©s

IOC

  • Fichiers : SigLens.exe

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • SigLens (tool)
  • ClamAV (tool)
  • capa (tool)

🔮 Indice de vĂ©rification factuelle : 21/100 (basse)

  • ⬜ github.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 11158 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ⬜ aucune TTP identifiĂ©e (0pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://github.com/St0rn/SigLens