v1.1.0
ProcIR v1.1.0 - Windows 应急响应进程排查工具
面向安全工程师的一键式应急响应工具,快速定位木马、后门、持久化、白加黑、内存注入等威胁。
v1.1.0 新增功能
- AI 智能分析:集成 MiniMax 大模型(M2.5 / M2.7),支持一键将扫描结果投喂给 AI 进行安全研判
- 多轮对话,上下文连续追问
- 完整数据投喂 / 摘要投喂两种模式
- 内置 Windows 应急响应专家 Prompt,直接输出结论和处置建议
- Token 消耗实时统计
- API Key 本地保存(可选)
核心能力
- 9 大分析引擎:运行态 / 触发态 / 历史态 / 事件态 / 模块态 / YARA / 内存分析 / IOC 监控 / AI 智能分析
- 13 个分析视图:活跃进程 / 触发器 / 执行对象 / 历史取证 / 事件日志 / 模块分析 / 时间线 / 行为链 / IOC / YARA / 内存分析 / IOC 监控 / AI 分析
- 多维融合评分:基础规则 → 强规则 Override → 组合加权 → 白特征抵消 → 上下文权重
- 6 种攻击链识别:宏攻击链 / 浏览器利用链 / 持久化执行链 / WMI 后门链 / DLL 侧加载链 / 下载执行链
- 白加黑专项检测:签名进程+未签名 DLL / 同目录侧加载 / 系统 DLL 名伪装
- 纯 Go YARA 引擎:支持文本/十六进制/正则/条件语法,无需 CGO
- IOC 实时监控:IP/域名 IOC → TCP 连接表轮询 → 进程归因
- 内存异常检测:VirtualQueryEx → RWX / 私有可执行 / 无文件注入
特性
- 单文件运行,11MB,无需安装
- 纯 Go 实现,无 CGO,无外部依赖
- 非常驻,扫描完即退
- 不联网,所有分析纯本地
- 全中文界面,内嵌 Web UI
- 建议以管理员权限运行
使用
procir.exe # 直接运行
procir.exe -yara rules.yar # 带 YARA 规则