SigLens : toolkit open-source d'analyse forensique et de diagnostic de signatures AV sous Windows

🔍 Contexte Publié le 01/10/2026 sur GitHub (github.com/St0rn/SigLens), cet article présente SigLens, un toolkit de sécurité local Windows développé par St0rn / CybersecurIT, destiné au triage d’artefacts, au diagnostic de signatures, à l’investigation de faux positifs et aux workflows Red Team / detection engineering. 🛠️ Fonctionnalités principales SigLens orchestre plusieurs capacités d’analyse sans modifier l’artefact analysé : Analyse statique PE : hashes, entropie, sections, imports/exports, ressources, overlay, strings ASCII/UTF-16LE Corrélation YARA : offsets natifs YARA corrélés aux sections PE, RVA, VA et symboles PDB/source Scan multi-moteurs AV : Microsoft Defender, ClamAV, ESET Endpoint Security, Sophos, Avast Business, Malwarebytes, et scanners CLI génériques via engines.json AMSI full-buffer : soumission du buffer complet via AmsiScanBuffer sans découpage ni obfuscation Analyse structurelle de scripts : PowerShell (AST natif), JavaScript, VBScript, WSF avec cartographie des fonctions et blocs Prefix-based AV detection-boundary narrowing : bornage reproductible de la transition CLEAN -> DETECTED par scans de préfixes progressifs Extraction d’IOCs : URLs, IPv4, domaines, chemins Windows depuis le contenu imprimable Intégration capa : embedding des résultats de capa dans le rapport Rapports JSON et HTML ⚙️ Architecture technique L’outil fonctionne sous Windows 10/11 ou Windows Server, nécessite PowerShell 5.1+ et Python 3.11+ pour l’exécution en mode source. Un exécutable standalone SigLens.exe est générable via Build.ps1. La configuration des moteurs AV tiers s’effectue via un fichier engines.json avec des adaptateurs CLI paramétrables. ...

10 avril 2026 · 3 min
Dernière mise à jour le: 5 octobre 2026 📝