đ Contexte
PubliĂ© le 01/10/2026 sur GitHub (github.com/St0rn/SigLens), cet article prĂ©sente SigLens, un toolkit de sĂ©curitĂ© local Windows dĂ©veloppĂ© par St0rn / CybersecurIT, destinĂ© au triage d’artefacts, au diagnostic de signatures, Ă l’investigation de faux positifs et aux workflows Red Team / detection engineering.
đ ïž FonctionnalitĂ©s principales
SigLens orchestre plusieurs capacitĂ©s d’analyse sans modifier l’artefact analysĂ© :
- Analyse statique PE : hashes, entropie, sections, imports/exports, ressources, overlay, strings ASCII/UTF-16LE
- Corrélation YARA : offsets natifs YARA corrélés aux sections PE, RVA, VA et symboles PDB/source
- Scan multi-moteurs AV : Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos, Avast Business, Malwarebytes, et scanners CLI génériques via
engines.json - AMSI full-buffer : soumission du buffer complet via
AmsiScanBuffersans découpage ni obfuscation - Analyse structurelle de scripts : PowerShell (AST natif), JavaScript, VBScript, WSF avec cartographie des fonctions et blocs
- Prefix-based AV detection-boundary narrowing : bornage reproductible de la transition
CLEAN -> DETECTEDpar scans de prĂ©fixes progressifs - Extraction d’IOCs : URLs, IPv4, domaines, chemins Windows depuis le contenu imprimable
- Intégration capa : embedding des résultats de capa dans le rapport
- Rapports JSON et HTML
âïž Architecture technique
L’outil fonctionne sous Windows 10/11 ou Windows Server, nĂ©cessite PowerShell 5.1+ et Python 3.11+ pour l’exĂ©cution en mode source. Un exĂ©cutable standalone SigLens.exe est gĂ©nĂ©rable via Build.ps1. La configuration des moteurs AV tiers s’effectue via un fichier engines.json avec des adaptateurs CLI paramĂ©trables.
đ PrĂ©cisions opĂ©rationnelles
- Le bornage par préfixe est inféré et non un offset natif retourné par le moteur AV
CANDIDATE_REGIONsignifie une région méritant revue analytique, pas une signature confirmée- SigLens ne désactive pas les contrÎles AV/EDR, ne patche pas AMSI et ne réécrit pas les fichiers analysés
đ Nature de l’article
Il s’agit d’une annonce de nouvel outil open-source Ă destination des analystes CTI, ingĂ©nieurs de dĂ©tection et Ă©quipes Red Team, prĂ©sentant exhaustivement les fonctionnalitĂ©s, l’architecture et les cas d’usage de SigLens.
đ§ TTPs et IOCs dĂ©tectĂ©s
IOC
- Fichiers :
SigLens.exe
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- SigLens (tool)
- ClamAV (tool)
- capa (tool)
đŽ Indice de vĂ©rification factuelle : 21/100 (basse)
- ⏠github.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 11158 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- ⏠aucune TTP identifiée (0pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://github.com/St0rn/SigLens