文章总结: ProcIR是一款单文件无依赖的Windows应急响应工具,上机数秒完成全维度扫描,覆盖执行态、触发态、历史态等九大分析维度,内置YARA引擎、IOC监控、内存分析及AI研判功能。工具采用13维融合评分模型自动识别攻击链,提供GUI和CLI双模式,支持JSON/CSV导出。建议优先查看执行对象视图,关注高危项并右键复制SHA256进行二次验证。 综合评分: 65 文章分类: 产品介绍,应急响应,安全工具
应急响应天花板:上机秒级出结果,13维融合评分自动画出攻击链,比Sysinternals更狠
原创
菜狗 菜狗
只会看监控的实习生
2026年9月15日 17:00 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
工具定位
ProcIR是一款单文件、无依赖、纯本地的Windows应急响应工具,专为安全人员设计。上机后数秒内完成全维度自动化扫描,快速定位可疑进程、持久化后门、DLL劫持及攻击链,只做发现研判,不做查杀。
核心特性
- 单文件运行:11MB,Go纯静态编译,无CGO,拷贝即用
- 双模式:默认Web GUI + -cli命令行模式(支持JSON/CSV导出)
- 非常驻:扫描完立即退出,零业务影响
- 全本地:不联网(AI分析除外),13个分析视图覆盖完整攻击面
- AI研判:集成MiniMax大模型,一键智能分析
快速使用
# GUI模式(默认)
procir.exe -yara rules.yar
# CLI模式导出
procir.exe -cli -o result.json # JSON全量
procir.exe -cli -o result.csv -format csv # CSV格式
procir.exe -cli -yara ./rules -yara-export -o hits.json # 仅YARA命中
九大分析维度
| 维度 | 覆盖内容 | | — | — | | 执行态 | 活跃进程、命令行、父子链、签名、网络连接 | | 触发态 | 注册表Run/Startup/计划任务/服务/WMI/IFEO/Winlogon | | 历史态 | Prefetch、文件修改记录、事件日志、DLL模块 | | 事件态 | Security/System/PowerShell/TaskScheduler/Sysmon日志 | | 模块态 | DLL劫持、白加黑、系统DLL伪装、同目录加载 | | 内容态 | 内置YARA引擎,自定义规则文件内容匹配 | | 内存态 | 指定PID深度分析:RWX内存/私有可执行/无文件注入 | | 监控态 | IP/域名IOC列表实时监控TCP连接 | | 智能态 | MiniMax大模型一键研判扫描结果 |
评分模型
基础评分 → 融合评分(9维叠加) → 行为链/SynergyBonus
| 等级 | 分数 | 处置建议 | | — | — | — | | 低危 | 0-19 | 可忽略 | | 可疑 | 20-39 | 留意观察 | | 中危 | 40-59 | 重点排查 | | 高危 | 60-79 | 优先处置 | | 严重 | 80+ | 立即响应 |
行为链自动识别
| 攻击链 | 检测模式 | 加分 | | — | — | — | | 宏攻击链 | Office→脚本引擎(-enc/download) | +25~40 | | 浏览器利用链 | Browser→系统工具 | +20 | | WMI后门链 | WMI Consumer→脚本引擎→URL | +30 | | 下载执行链 | cmd/curl/certutil→执行/PS IEX | +25~30 | | DLL侧加载链 | 进程加载用户目录未签名DLL | +25 |
特色功能
- YARA集成:纯Go实现YARA引擎,无需CGC。支持文本/十六进制/正则/条件语法,自动跳过已签名系统文件。
- IOC监控:输入IP/域名列表,1秒间隔轮询TCP连接表,命中实时告警并归因进程。
- 内存分析:对指定PID检测RWX内存、私有可执行区、非映像执行,发现Shellcode注入和Reflective DLL。
- AI分析:一键投喂扫描数据给MiniMax模型,多轮对话获取专业处置建议,支持上下文追问。
使用建议
- 先看「执行对象」视图 — 融合全维度的核心视图,按评分排序
- 关注Critical/High — 多维度叠加才达高危,需优先处置
- 右键复制SHA256 — 去VirusTotal二次验证
- 双击看评分构成 — 理解标记原因
- YARA二次确认 — 对可疑文件跑自定义规则
- 内存深度检测 — 高风险进程查无文件攻击
- IOC动态验证 — 输入威胁情报IP查实时通信
- AI智能研判 — 一键获取专业分析结论
HW投递
项目地址
https://github.com/dogadmin/ProcIR
低价出售安全证书不限于cisp、pte等cnvd、请Vme~想进群的请回复进群即可
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:只会看监控的实习生 菜狗 菜狗《应急响应天花板:上机秒级出结果,13维融合评分自动画出攻击链,比Sysinternals更狠》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论