Sypherox/Devyl
GitHub: Sypherox/Devyl
Devyl 是一款专为 Minecraft 屏幕共享审查而构建的 Windows 数字取证工具,可自动采集系统痕迹并生成报告以辅助判断玩家是否存在作弊行为。
Stars: 2 | Forks: 0

# DEVYL
### DFIR 屏幕共享工具




## 📖 概述
**Devyl** 是一款基于 Windows 的**数字取证与事件响应 (DFIR)** 工具,专为 Minecraft 屏幕共享调查而构建。它能对目标系统执行自动化的证据收集、痕迹分析和行为取证,并在几秒钟内生成详细的 HTML 报告和 Discord webhook 通知。
Devyl 被设计为以独立的 `.exe` 文件部署,无需安装,仅通过简单的访问代码身份验证即可运行。
## 🔬 Devyl 的功能
### 🖱️ 鼠标驱动取证
Devyl 会扫描所有已安装的鼠标驱动软件目录(Razer Synapse、Logitech G HUB、SteelSeries GG 等),查找最近修改过的配置文件。它会检查**最后写入时间戳**是否超出可疑阈值,在过去 12 小时内被修改过的文件将被标记。它还会解析驱动配置文件以寻找**宏活动签名**,从而检测表明存在自动化输入序列的特征模式。
### 🔐 反取证与绕过检测
Devyl 查询多个 Windows 取证痕迹以检测篡改证据:
- **USN Journal** (`fsutil usn readjournal`) ⇌ 检测 NTFS 更改日志是否被清除,这是销毁证据的强烈指标
- **Windows 事件日志** ⇌ 检查特定的事件 ID (Event ID)
- **Prefetch 分析** ⇌ 检查 `C:\Windows\Prefetch\` 是否存在隐藏文件、只读属性和重复条目,这些可能表明 Prefetch 遭到了篡改
- **UserAssist 注册表** (`HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist`) ⇌ 检测程序执行跟踪是否被禁用或清除
- **回收站元数据** ⇌ 检查 `$Recycle.Bin` 的最后修改时间戳,以发现最近的删除行为
- **重命名的可执行文件** ⇌ 扫描各个驱动器中包含 PE 头签名 `This program cannot be run in DOS mode` 的非 `.exe` 文件,识别伪装的二进制文件
- **PowerShell ConsoleHost 历史记录** ⇌ 检查 `PSReadline\ConsoleHost_history.txt` 的修改时间戳和文件属性
### ⚙️ 服务完整性检查
监控已知会被绕过者利用的关键 Windows 服务:
- `SysMain` (Prefetch 引擎)
- `EventLog` (Windows 事件日志)
- `Bam` (后台活动审核器)
- `DPS` (诊断策略服务)
- `PcaSvc` (程序兼容性助手)
已停止或被禁用的服务将与已知的绕过工具行为进行交叉比对。
### 📁 文件执行日志
结合两个数据源:
- **Prefetch 文件** (`*.pf`) 在过去 6 小时内被修改过 ⇌ 揭示最近执行过的程序
- **USN Journal RENAME 记录** ⇌ 检测文件重命名操作,这可能表明存在混淆企图
### ⚡ USB 与设备日志
解析 `Microsoft-Windows-Kernel-PnP/Configuration` 的事件 ID `410`,以枚举所有最近连接过的 USB 和硬件设备。
### 👤 Minecraft 账号检测
扫描多个账号存储位置(启动器配置、凭据缓存、注册表)以枚举所有关联的 Minecraft 账号,区分主账号与备用账号 (alt 账号),并提供直达 NameMC、Laby.net 和 PvPRivals 网站的链接。
此外,还会扫描所有已知启动器目录(.minecraft、Lunar Client、LabyMod、CheatBreaker、Prism、MultiMC 等)下的 Minecraft 日志文件,通过查找 `Setting user:` 条目来检测未存储在启动器配置中的账号。
### 💀 Doomsday Client 检测
扫描已知的 Doomsday Client 痕迹,包括安装目录、配置文件和注册表项。
### 🔏 未签名可执行文件检测
扫描常见目录,查找与已知作弊客户端特征相匹配的未签名可执行文件。
## 📸 截图
### 扫描界面

### HTML 报告

### 鼠标追踪器

### Discord Webhook

## 🚀 使用方法
1. 以管理员身份运行 `Devyl.exe`
2. 输入访问代码
3. 等待扫描完成(约 30–60 秒)
4. HTML 报告将自动在您的浏览器中打开
## ⚙️ 配置
将 `config.example.py` 复制为 `config.py` 并填写以下内容:
```
ACCESS_CODE = "your-secret-code"
DISCORD_WEBHOOK_URL = "https://discord.com/api/webhooks/..."
```
## 🛠️ 从源码构建
```
pip install -r requirements.txt
pyinstaller devyl.spec --clean
```
由 Sypherox 用 ❤️ 构建 · © 2026 sypherox.dev
标签:Python, 反取证检测, 多模态安全, 子域名变形, 库, 应急响应, 数字取证, 无后门, 漏洞挖掘, 自动化脚本, 逆向工具