Sypherox/Devyl

GitHub: Sypherox/Devyl

Devyl 是一款专为 Minecraft 屏幕共享审查而构建的 Windows 数字取证工具,可自动采集系统痕迹并生成报告以辅助判断玩家是否存在作弊行为。

Stars: 2 | Forks: 0

Devyl Logo # DEVYL ### DFIR 屏幕共享工具 ![Python](https://img.shields.io/badge/Python-3.13-blue?style=flat-square&logo=python) ![平台](https://img.shields.io/badge/Platform-Windows-lightgrey?style=flat-square&logo=windows) ![许可证](https://img.shields.io/badge/License-Private-red?style=flat-square) ![开发者](https://img.shields.io/badge/Built%20by-Sypherox-AA0000?style=flat-square)
## 📖 概述 **Devyl** 是一款基于 Windows 的**数字取证与事件响应 (DFIR)** 工具,专为 Minecraft 屏幕共享调查而构建。它能对目标系统执行自动化的证据收集、痕迹分析和行为取证,并在几秒钟内生成详细的 HTML 报告和 Discord webhook 通知。 Devyl 被设计为以独立的 `.exe` 文件部署,无需安装,仅通过简单的访问代码身份验证即可运行。 ## 🔬 Devyl 的功能 ### 🖱️ 鼠标驱动取证 Devyl 会扫描所有已安装的鼠标驱动软件目录(Razer Synapse、Logitech G HUB、SteelSeries GG 等),查找最近修改过的配置文件。它会检查**最后写入时间戳**是否超出可疑阈值,在过去 12 小时内被修改过的文件将被标记。它还会解析驱动配置文件以寻找**宏活动签名**,从而检测表明存在自动化输入序列的特征模式。 ### 🔐 反取证与绕过检测 Devyl 查询多个 Windows 取证痕迹以检测篡改证据: - **USN Journal** (`fsutil usn readjournal`) ⇌ 检测 NTFS 更改日志是否被清除,这是销毁证据的强烈指标 - **Windows 事件日志** ⇌ 检查特定的事件 ID (Event ID) - **Prefetch 分析** ⇌ 检查 `C:\Windows\Prefetch\` 是否存在隐藏文件、只读属性和重复条目,这些可能表明 Prefetch 遭到了篡改 - **UserAssist 注册表** (`HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist`) ⇌ 检测程序执行跟踪是否被禁用或清除 - **回收站元数据** ⇌ 检查 `$Recycle.Bin` 的最后修改时间戳,以发现最近的删除行为 - **重命名的可执行文件** ⇌ 扫描各个驱动器中包含 PE 头签名 `This program cannot be run in DOS mode` 的非 `.exe` 文件,识别伪装的二进制文件 - **PowerShell ConsoleHost 历史记录** ⇌ 检查 `PSReadline\ConsoleHost_history.txt` 的修改时间戳和文件属性 ### ⚙️ 服务完整性检查 监控已知会被绕过者利用的关键 Windows 服务: - `SysMain` (Prefetch 引擎) - `EventLog` (Windows 事件日志) - `Bam` (后台活动审核器) - `DPS` (诊断策略服务) - `PcaSvc` (程序兼容性助手) 已停止或被禁用的服务将与已知的绕过工具行为进行交叉比对。 ### 📁 文件执行日志 结合两个数据源: - **Prefetch 文件** (`*.pf`) 在过去 6 小时内被修改过 ⇌ 揭示最近执行过的程序 - **USN Journal RENAME 记录** ⇌ 检测文件重命名操作,这可能表明存在混淆企图 ### ⚡ USB 与设备日志 解析 `Microsoft-Windows-Kernel-PnP/Configuration` 的事件 ID `410`,以枚举所有最近连接过的 USB 和硬件设备。 ### 👤 Minecraft 账号检测 扫描多个账号存储位置(启动器配置、凭据缓存、注册表)以枚举所有关联的 Minecraft 账号,区分主账号与备用账号 (alt 账号),并提供直达 NameMC、Laby.net 和 PvPRivals 网站的链接。 此外,还会扫描所有已知启动器目录(.minecraft、Lunar Client、LabyMod、CheatBreaker、Prism、MultiMC 等)下的 Minecraft 日志文件,通过查找 `Setting user:` 条目来检测未存储在启动器配置中的账号。 ### 💀 Doomsday Client 检测 扫描已知的 Doomsday Client 痕迹,包括安装目录、配置文件和注册表项。 ### 🔏 未签名可执行文件检测 扫描常见目录,查找与已知作弊客户端特征相匹配的未签名可执行文件。 ## 📸 截图 ### 扫描界面 ![扫描界面](https://static.pigsec.cn/wp-content/uploads/repos/cas/5b/5b40f77965090b374336ea90adf3bb467cc43b8d4897efa678ae4ace36d97532.png) ### HTML 报告 ![HTML 结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/64/64341d72493aba0282f42d95b492a97082e28ba8f30d12830ae107703427e733.png) ### 鼠标追踪器 ![鼠标追踪器](https://static.pigsec.cn/wp-content/uploads/repos/cas/cd/cd3e1b0c8835e6e3f1d09a74f0b9b1e75e2e56a5c3a6d681c58b552b26c31dad.png) ### Discord Webhook ![Discord Webhook](https://static.pigsec.cn/wp-content/uploads/repos/cas/42/4236a189644fe42e657b7a8b9ea73ad35a23dae08cf174e5c8939d3ac7c403f8.png) ## 🚀 使用方法 1. 以管理员身份运行 `Devyl.exe` 2. 输入访问代码 3. 等待扫描完成(约 30–60 秒) 4. HTML 报告将自动在您的浏览器中打开 ## ⚙️ 配置 将 `config.example.py` 复制为 `config.py` 并填写以下内容: ``` ACCESS_CODE = "your-secret-code" DISCORD_WEBHOOK_URL = "https://discord.com/api/webhooks/..." ``` ## 🛠️ 从源码构建 ``` pip install -r requirements.txt pyinstaller devyl.spec --clean ```
Sypherox 用 ❤️ 构建 · © 2026 sypherox.dev
标签:Python, 反取证检测, 多模态安全, 子域名变形, 库, 应急响应, 数字取证, 无后门, 漏洞挖掘, 自动化脚本, 逆向工具