Skip to content

v1.1.0

Choose a tag to compare

@github-actions github-actions released this 29 Mar 03:31
· 13 commits to main since this release

ProcIR v1.1.0 - Windows 应急响应进程排查工具

面向安全工程师的一键式应急响应工具,快速定位木马、后门、持久化、白加黑、内存注入等威胁。

v1.1.0 新增功能

  • AI 智能分析:集成 MiniMax 大模型(M2.5 / M2.7),支持一键将扫描结果投喂给 AI 进行安全研判
    • 多轮对话,上下文连续追问
    • 完整数据投喂 / 摘要投喂两种模式
    • 内置 Windows 应急响应专家 Prompt,直接输出结论和处置建议
    • Token 消耗实时统计
    • API Key 本地保存(可选)

核心能力

  • 9 大分析引擎:运行态 / 触发态 / 历史态 / 事件态 / 模块态 / YARA / 内存分析 / IOC 监控 / AI 智能分析
  • 13 个分析视图:活跃进程 / 触发器 / 执行对象 / 历史取证 / 事件日志 / 模块分析 / 时间线 / 行为链 / IOC / YARA / 内存分析 / IOC 监控 / AI 分析
  • 多维融合评分:基础规则 → 强规则 Override → 组合加权 → 白特征抵消 → 上下文权重
  • 6 种攻击链识别:宏攻击链 / 浏览器利用链 / 持久化执行链 / WMI 后门链 / DLL 侧加载链 / 下载执行链
  • 白加黑专项检测:签名进程+未签名 DLL / 同目录侧加载 / 系统 DLL 名伪装
  • 纯 Go YARA 引擎:支持文本/十六进制/正则/条件语法,无需 CGO
  • IOC 实时监控:IP/域名 IOC → TCP 连接表轮询 → 进程归因
  • 内存异常检测:VirtualQueryEx → RWX / 私有可执行 / 无文件注入

特性

  • 单文件运行,11MB,无需安装
  • 纯 Go 实现,无 CGO,无外部依赖
  • 非常驻,扫描完即退
  • 不联网,所有分析纯本地
  • 全中文界面,内嵌 Web UI
  • 建议以管理员权限运行

使用

procir.exe                    # 直接运行
procir.exe -yara rules.yar   # 带 YARA 规则