itssiamsarker/Quantum-USB-Guardian

GitHub: itssiamsarker/Quantum-USB-Guardian

一款基于 PowerShell 和 WPF 构建的 Windows USB 安全工具,用于检测和清除 U 盘恶意软件、恢复被隐藏文件并生成数字取证报告。

Stars: 0 | Forks: 0

Quantum USB Guardian Banner

# 🛡️ Quantum USB Guardian (QUG) 一个使用 **PowerShell**、**WPF** 和 **Microsoft Defender** 构建的轻量级 Windows 终端安全解决方案。

PowerShell Windows Version Status License

### 作者:**Abdullah Ibn Hasan Ibn Sabit Ali Sarker (Siam)** ### **CySE-UFTB** *网络安全 • 数字取证 • Windows 终端防护*
# 概述 **Quantum USB Guardian (QUG)** 是一个轻量级的基于 Windows 的 USB 安全实用程序,旨在检测、分析和清除常见的 USB 威胁,同时保留合法的用户文件。 该项目专注于保护可移动存储设备免受快捷方式病毒 (`.lnk`)、隐藏文件攻击、恶意脚本、可疑可执行文件和基于 Autorun 的恶意软件的侵害。它将启发式威胁检测、自动化文件恢复、Microsoft Defender 集成和取证报告生成整合到一个简单易用的图形化应用程序中。 Quantum USB Guardian 专为学生、网络安全爱好者和 IT 专业人士设计,通过直观的 WPF 仪表板简化了 USB 事件响应流程,同时提供详细的取证报告供进一步分析。 # 目标 - 检测受感染的 USB 驱动器上常见的恶意文件。 - 恢复被恶意软件隐藏的文件。 - 使用启发式分析识别可疑脚本和可执行文件。 - 集成 Microsoft Defender 进行二次恶意软件验证。 - 生成包含 SHA-256 哈希值和动态风险评分的取证报告。 - 提供一个简单的图形化界面用于 USB 威胁处理。 # 核心亮点 - 隐藏文件恢复 - 启发式威胁扫描 - Microsoft Defender 集成 - HTML 取证报告生成 - SHA-256 文件哈希 - 安全的文件删除确认 - 现代化的 PowerShell WPF 仪表板 # 目录 - [概述](#-overview) - [目标](#-objectives) - [核心亮点](#-key-highlights) - [功能](#-features) - [系统架构](#️-system-architecture) - [工作流](#-workflow) - [项目结构](#-project-structure) - [安装说明](#️-installation) - [用法](#-usage) - [截图](#-screenshots) - [取证报告](#-forensic-report) - [路线图](#️-roadmap) - [系统要求](#-system-requirements) - [当前局限性](#️-current-limitations) - [未来改进](#-future-improvements) - [贡献指南](#-contributing) - [安全说明](#-security) - [许可证](#-license) - [作者](#-author) - [致谢](#-acknowledgements) - [免责声明](#️-disclaimer) | 功能 | 描述 | |----------|-------------| | 📂 隐藏文件恢复 | 使用 Windows 属性恢复技术还原被恶意软件隐藏的文件。 | | 🔍 启发式威胁扫描器 | 识别可疑脚本、快捷方式和潜在的可执行恶意文件。 | | ⚠️ 快捷方式病毒检测 | 检测 `.lnk` 快捷方式恶意软件及其相关的恶意 payload。 | | 📄 Autorun 检测 | 查找 USB 恶意软件常用的可疑 `autorun.inf` 文件。 | | 🛡️ Microsoft Defender 集成 | 启动 Microsoft Defender 以进行额外的恶意软件验证。 | | 📊 HTML 取证报告 | 生成一份 HTML 报告,总结扫描结果和计算出的风险评分。 | | 🔐 SHA-256 哈希生成 | 为检测到的文件创建 SHA-256 哈希值以支持分析。 | | ❓ 安全删除确认 | 在移除检测到的项目之前请求用户确认。 | | 🖥️ WPF 仪表板 | 使用 Windows Presentation Foundation (WPF) 构建的现代图形界面。 | ## 仪表板 ![仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/37/374b77bab885f257a2854b994c712f75db438cec079a5869ee94adf02fac2272.png) ## 威胁检测 ![威胁检测](https://static.pigsec.cn/wp-content/uploads/repos/cas/f9/f939246a60acdfe4bf9ca86cabfe5f0e879f323a2b3688b1e9c635e1ddda28c6.png) ## HTML 报告 ![报告](https://static.pigsec.cn/wp-content/uploads/repos/cas/46/46baee5da6c78cd9f91701b5ff7284a7142947d4d75251746cca7052b3c409b3.png) # 系统架构 ``` +--------------------------------+ | USB Device Inserted | +---------------+----------------+ | ▼ +--------------------------------+ | USB Detection Module | +---------------+----------------+ | ▼ +--------------------------------+ | File Recovery Module | | (Hidden/System Attribute Fix) | +---------------+----------------+ | ▼ +--------------------------------+ | Heuristic Threat Scanner | +---------------+----------------+ | ▼ +--------------------------------+ | Microsoft Defender Integration | +---------------+----------------+ | ▼ +--------------------------------+ | Forensic Report Generator | +---------------+----------------+ | ▼ +--------------------------------+ | HTML Security Report | +--------------------------------+ ``` # 工作流 ``` USB Device Connected │ ▼ Detect USB Drive │ ▼ Recover Hidden Files │ ▼ Heuristic Threat Scan │ ▼ Detect Suspicious Files │ ▼ Ask User Confirmation │ ┌────┴────┐ │ │ Delete Ignore │ │ └────┬────┘ ▼ Microsoft Defender Scan │ ▼ Generate HTML Report │ ▼ Scan Completed ``` # 项目结构 ``` Quantum-USB-Guardian/ │ ├── src/ │ ├── QUG_MainApp.ps1 │ ├── USBDetector.ps1 │ ├── ThreatScanner.ps1 │ ├── FileRecovery.ps1 │ ├── DefenderEngine.ps1 │ └── ForensicReport.ps1 │ ├── docs/ │ ├── Technical_Report.txt │ ├── Project_Report.pdf │ └── screenshots/ │ ├── assets/ │ ├── banner.png │ ├── logo.png │ └── icons/ │ ├── README.md ├── LICENSE ├── CHANGELOG.md ├── .gitignore └── VERSION ``` # 核心模块 | 模块 | 职责 | |---------|----------------| | **QUG_MainApp.ps1** | 主应用程序入口点和 GUI 控制器 | | **USBDetector.ps1** | 检测已连接的可移动驱动器 | | **ThreatScanner.ps1** | 执行启发式恶意软件扫描 | | **FileRecovery.ps1** | 恢复被恶意软件隐藏的文件 | | **DefenderEngine.ps1** | 与 Microsoft Defender 集成 | | **ForensicReport.ps1** | 生成 HTML 取证报告 | # 使用的技术 | 技术 | 用途 | |------------|---------| | PowerShell | 核心应用程序逻辑 | | Windows Presentation Foundation (WPF) | 图形用户界面 | | Microsoft Defender | 二次恶意软件验证 | | HTML & CSS | 取证报告生成 | | SHA-256 | 文件完整性验证 | | Windows 文件属性 | 隐藏/系统文件恢复 | # 安装说明 ## 要求 - Windows 10 / Windows 11 - Windows PowerShell 5.1 或 PowerShell 7+ - 启用 Microsoft Defender - 管理员权限 ## 克隆仓库 ``` git clone https://github.com/itssiamsarker/Quantum-USB-Guardian.git ``` 导航到项目目录: ``` cd Quantum-USB-Guardian ``` 运行应用程序: ``` .\src\QUG_MainApp.ps1 ``` # 快速开始 1. 连接一个 USB 闪存盘。 2. 启动 **Quantum USB Guardian**。 3. 选择检测到的 USB 驱动器。 4. 点击 **修复 & 扫描**。 5. 等待扫描完成。 6. 查看检测到的威胁。 7. 如有必要,确认将其移除。 8. 打开生成的 HTML 取证报告。 # 用法 ### 步骤 1 — 连接 USB 设备 将可移动 USB 存储设备插入您的计算机。 ### 步骤 2 — 启动应用程序 使用管理员权限启动 **Quantum USB Guardian**。 ### 步骤 3 — 选择 USB 驱动器 从仪表板中选择检测到的可移动驱动器。 ### 步骤 4 — 修复 & 扫描 点击 **修复 & 扫描** 按钮。 应用程序将自动: - 恢复隐藏文件 - 检测快捷方式病毒 - 扫描可疑脚本 - 识别可疑可执行文件 - 搜索基于 Autorun 的恶意软件 ### 步骤 5 — 查看结果 检测到的项目将显示在活动日志中。 如果发现可疑文件,应用程序会在删除前请求确认。 ### 步骤 6 — 生成报告 扫描完成后,将自动生成 HTML 取证报告。 # 扫描流程示例 ``` [✓] USB Device Detected ↓ [✓] Hidden Files Restored ↓ [✓] Shortcut Virus Scan ↓ [✓] Suspicious Files Found ↓ [✓] User Confirmation ↓ [✓] Microsoft Defender Scan ↓ [✓] HTML Report Generated ↓ Completed Successfully ``` # 取证报告 每次完成的扫描都会生成一份包含以下内容的 HTML 报告: - 扫描日期和时间 - USB 驱动器信息 - 扫描的文件总数 - 可疑文件 - 已删除的项目 - SHA-256 哈希值 - 风险评分 - Microsoft Defender 状态 - 扫描摘要 # 截图 ### 主仪表板 ``` docs/screenshots/dashboard.png ``` ### 威胁检测 ``` docs/screenshots/threat_detection.png ``` ### HTML 报告 ``` docs/screenshots/report.png ``` # 路线图 ## 版本 1.0 - [x] USB 设备检测 - [x] 隐藏文件恢复 - [x] 启发式恶意软件扫描器 - [x] Microsoft Defender 集成 - [x] HTML 取证报告 - [x] SHA-256 文件哈希 - [x] WPF 仪表板 ## 即将推出的功能 - [ ] 隔离系统 - [ ] 基于签名的检测 - [ ] 自动威胁定义更新 - [ ] 深色模式界面 - [ ] 多语言支持 - [ ] 拖放式 USB 扫描 - [ ] 扫描历史查看器 - [ ] PDF 报告导出 - [ ] 云威胁情报 - [ ] 实时 USB 监控 # 系统要求 | 要求 | 支持 | |------------|-----------| | 操作系统 | Windows 10 / Windows 11 | | PowerShell | 版本 5.1 或 7.x | | Windows Defender | 启用 | | 管理员权限 | 必需 | | 网络连接 | 可选(用于 Defender 更新) | # 当前局限性 虽然 Quantum USB Guardian 提供了针对常见 USB 威胁的有效防御,但当前版本存在一些局限性: - 仅限 Windows 的应用程序。 - 主要针对可移动 USB 存储设备设计。 - 启发式检测可能无法识别所有新出现的恶意软件家族。 - 依赖 Microsoft Defender 进行二次恶意软件验证。 - 目前不包括实时 USB 监控。 - 尚未实现基于云的威胁情报。 # 未来改进 以下增强功能计划在未来的版本中实现: - 实时 USB 监控 - 威胁隔离系统 - 自动签名更新 - 数字签名验证 - 云威胁情报 - 离线威胁数据库 - 定时 USB 扫描 - 多语言支持 - 深色模式 - 扫描历史数据库 - PDF 和 JSON 报告导出 - 电子邮件通知支持 - 插件架构 - 便携式独立版本 # 安全说明 如果您发现与此项目相关的安全问题或漏洞,请提交一个 GitHub Issue,或提交包含详细复现步骤的负责任的漏洞披露。 # 许可证 该项目基于 **MIT License** 授权。 有关更多信息,请参阅 **LICENSE** 文件。 # 作者
## Abdullah Ibn Hasan ### UFTB 网络安全工程系 网络安全爱好者 • Windows 安全研究 • 数字取证
# 致谢 特别感谢: - Microsoft PowerShell - Windows Presentation Foundation (WPF) - Microsoft Defender - 开源网络安全社区 - 所有支持防御性安全研究的人 # 免责声明 Quantum USB Guardian (QUG) 仅用于**教育、防御性安全、恶意软件分析和数字取证目的**。 该软件旨在帮助检测和清除常见的 USB 威胁,同时协助用户恢复受恶意软件影响的合法文件。 开发者**不**保证能检测到所有恶意软件变种,并且对因不当使用此软件而导致的任何滥用、数据丢失或损坏**不**承担任何责任。 在生产系统上部署之前,请务必在受控环境中测试该应用程序。
### 感谢您访问 Quantum USB Guardian 代码库。 🛡️ 保持安全 • 确保安全 • 持续学习
标签:AI合规, Libemu, 多模态安全