SigLens : toolkit open-source d'analyse forensique et de diagnostic de signatures AV sous Windows
🔍 Contexte Publié le 01/10/2026 sur GitHub (github.com/St0rn/SigLens), cet article présente SigLens, un toolkit de sécurité local Windows développé par St0rn / CybersecurIT, destiné au triage d’artefacts, au diagnostic de signatures, à l’investigation de faux positifs et aux workflows Red Team / detection engineering. 🛠️ Fonctionnalités principales SigLens orchestre plusieurs capacités d’analyse sans modifier l’artefact analysé : Analyse statique PE : hashes, entropie, sections, imports/exports, ressources, overlay, strings ASCII/UTF-16LE Corrélation YARA : offsets natifs YARA corrélés aux sections PE, RVA, VA et symboles PDB/source Scan multi-moteurs AV : Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos, Avast Business, Malwarebytes, et scanners CLI génériques via engines.json AMSI full-buffer : soumission du buffer complet via AmsiScanBuffer sans découpage ni obfuscation Analyse structurelle de scripts : PowerShell (AST natif), JavaScript, VBScript, WSF avec cartographie des fonctions et blocs Prefix-based AV detection-boundary narrowing : bornage reproductible de la transition CLEAN -> DETECTED par scans de préfixes progressifs Extraction d’IOCs : URLs, IPv4, domaines, chemins Windows depuis le contenu imprimable Intégration capa : embedding des résultats de capa dans le rapport Rapports JSON et HTML ⚙️ Architecture technique L’outil fonctionne sous Windows 10/11 ou Windows Server, nécessite PowerShell 5.1+ et Python 3.11+ pour l’exécution en mode source. Un exécutable standalone SigLens.exe est générable via Build.ps1. La configuration des moteurs AV tiers s’effectue via un fichier engines.json avec des adaptateurs CLI paramétrables. ...