fareedfauzi/InspecThor
GitHub: fareedfauzi/InspecThor
InspecThor 是一款 Windows 恶意软件动态行为分析工具,通过整合 API hook、ETW、Sysmon 和系统监控等多源遥测数据,为安全分析师提供一体化的可观测视图。
Stars: 0 | Forks: 0
# Inspecthor
Windows 的一体化恶意软件行为分析工具。
Inspecthor 是我构建的一个小型研究工具,用于观察可疑程序在运行时的行为。目标很简单:运行目标,收集行为,并在无需频繁切换多个工具的情况下让分析结果更易于阅读。
它专注于动态行为,例如进程创建、文件活动、注册表更改、网络活动、内存活动、DLL 加载、进程注入指示器、IPC、服务/驱动程序、加密使用、反分析行为、WinAPI 调用、ETW 遥测以及 Sysmon 事件。
该项目仍在开发中,因此可能会有一些不完善的地方。UI 设计围绕恶意软件排查展开:减少原始噪音,提供更多有用的分组。
## 功能
- EXE 和 DLL 分析工作流
- 通过 hooked API 事件进行 WinAPI 监控
- 限定于目标进程树的 ETW 内核遥测
- 进程、文件、注册表、网络、内存、DLL、加密、IPC、服务/驱动程序、COM/WMI/任务、反分析和注入视图
- 用于进程、文件、网络、注册表和注入活动的系统级监控选项卡
- 带有专注于进程过滤的 Sysmon 事件查看器
- 导入/导出 JSON 分析会话
- 使用兼容 OpenAI 或 Anthropic 风格的 endpoint 提供 AI 摘要支持
- 深色和浅色 UI 主题
## 核心理念
Inspecthor 结合了多种可见性来源:
- 通过 Inspecthor agent 实现的用户态 API hooks
- ETW 内核遥测
- 可选的 Sysmon 事件解析
- 控制器端的进程和系统监控器
没有任何一种单一来源是完美的。API hooks 可能会遗漏直接的 syscalls 或不支持的库。ETW 很有用但噪音很大。Sysmon 很强大,但如果不进行过滤可能会消耗大量资源。Inspecthor 试图将它们整合到更易于理解的视图中。
## 使用说明
请在安全的恶意软件实验室或虚拟机中使用 Inspecthor。请勿在您的主机上运行未知的样本。
基本工作流程:
1. 打开:
Release\InspecthorController.exe
2. 在 `Main` 中,选择目标类型:
- executable target
- DLL injection
3. 浏览并选择目标文件。
4. 点击 `Start Analysis`。
5. 等待目标运行或终止。
6. 从侧边栏查看分析结果。
建议首先检查的选项卡:
- `Process`:进程创建、命令、句柄、线程、进程树和进程图
- `Network`:连接、DNS/域名、URL、payload 以及可用时的数据流
- `File`:文件和目录行为
- `Registry`:注册表项、值、持久化类活动以及解码后的数据
- `Process Injection`:远程内存、APC、线程劫持、节映射和 hollowing 指示器
- `Memory`:内存分配、保护更改、可执行内存、转储以及恢复的运行时字符串
- `WinAPI Monitor`:原始 API 活动和 API 级别的上下文
- `Sysmon Events`:带有专注于进程过滤的可选基于 Sysmon 的事件视图
还提供系统级监控选项卡:
- `Process Monitor`
- `File Monitor`
- `Network Monitor`
- `Injection Monitor`
- `Registry Monitor`
这些监控更广泛的系统活动,并且在行为发生在所选目标进程之外时非常有用。
## 导出和导入
使用 `Export JSON` 保存分析会话。
使用 `Import JSON` 重新加载之前的分析数据库。
## Sysmon 支持
如果已安装 Sysmon 且事件日志可用,Inspecthor 可以读取 Sysmon 事件。
Sysmon 页面可以帮助检查就绪状态以及下载/安装 Sysmon,但安装需要管理员批准。
手动安装示例:
```
Sysmon64.exe -accepteula -i sysmonconfig-advanced-public-detection-v3.3.xml
```
在 `Sysmon Events` 中,使用 `Process Focus` 选择特定的进程 ID。这可以使视图保持集中,而不是显示机器上的每一个 Sysmon 事件。
## 构建
要求:
- Windows
- 带有 C++ 构建工具的 Visual Studio
- CMake
构建 release binaries:
```
build_release.bat
```
编译后的文件将被复制到:
```
Release\
```
## 运行
构建完成后,运行:
```
Release\InspecthorController.exe
```
请使用安全的恶意软件实验室或虚拟机。请勿在您的主机上运行未知的样本。
## Sysmon 支持
如果已安装 Sysmon 且事件日志可用,Inspecthor 可以读取 Sysmon 事件。
Sysmon 页面可以帮助检查就绪状态以及下载/安装 Sysmon,但安装需要管理员批准。
手动安装示例:
```
Sysmon64.exe -accepteula -i sysmonconfig-advanced-public-detection-v3.3.xml
```
## 注意事项
这是一个研究和分析工具,不能替代完整的沙箱产品。它旨在帮助分析师更快地理解行为,并使 Windows 恶意软件活动更易于检查。
## 使用方法
## 致谢
- 用于 WinAPI 监控的 API 字典数据归功于 Rohitab。
- Codex 的 vibe-code ;)
标签:API Hook, Bash脚本, DAST, ETW, 恶意软件分析, 端点可见性, 行为监控