PYAS Security 混合端点安全平台
基于机器学习、YARA 规则、云端分析与内核行为防护的 Windows 端点安全平台,集本地 PE 文件推理、实时监控与原生微过滤驱动于一体。
爱鲜报评分
0.0
0 人评分
559
星数
否
中文
YARA
主语言
是
活跃
8
贡献者
人工分析
EDITORIAL推荐理由
PYAS 将 YARA 规则匹配、PE 特征机器学习、数字签名校验与内核级行为防护整合到同一桌面应用中,检测层次完整。项目同时提供模型训练工具、在线分析服务与可视化规则编辑器,既是可用的安全软件,也是研究恶意软件检测与 Windows 内核机制的工程平台。对安全研究者和 Windows 底层开发者有较高参考价值。
适用场景
- Windows 端点恶意软件检测与防护
- YARA 规则编写与规则驱动防御研究
- PE 文件特征提取与机器学习模型训练
- Windows 内核微过滤驱动开发学习
- 在线文件分析与威胁情报平台搭建
优点
- 多层检测体系:YARA、PE 机器学习、签名校验与云端分析互补
- 包含 C++ 微过滤驱动,覆盖文件、进程、注册表、内存等内核级防护
- 本地优先扫描,云端提交可单独配置,隐私可控
- 提供隔离区、白/黑名单、系统修复、启动管理等完整运维工具
- 代码库面向研究,含模型训练、在线分析与可视化规则编辑器
缺点
- 仅支持 Windows 10/11,无法跨平台使用
- 内核驱动与主动防护涉及系统底层,误操作可能影响系统稳定性
- 仓库 License 未知,商用与二次分发前需确认授权
- 任何杀毒产品都无法保证检出全部威胁,生产环境需谨慎评估
上手难度
较难
PYAS Security 是什么
PYAS Security 是一个面向 Windows 10/11 的混合端点安全平台,把多种检测与防护能力整合进一个桌面应用:本地 PE 文件机器学习推理、YARA 规则匹配、数字签名校验、可选的云端分析、用户态实时监控,以及一个原生 Windows 微过滤驱动。
它既可作为日常安全软件使用,也可作为研究恶意软件检测、Windows 内部机制、规则驱动防御与模型训练的工程平台。
核心能力
分层检测
- 静态规则:由
rule_scanner编译并加载 YARA 规则,对文件与进程内存进行匹配。 - PE 机器学习:使用
pefile、NumPy 与 ONNX Runtime 提取特征并本地分类。 - 签名信任:调用 Windows WinVerifyTrust API 校验 Authenticode 签名。
- 云端分析:通过 HTTPS API 上传、轮询、重扫并获取结果,支持分块上传。
行为与内核防护
- 进程保护:新进程检查、可选挂起与终止控制。
- 文件保护:目录变更监控、防抖实时扫描与文件锁定。
- 内存保护:进程内存 YARA 扫描与内核回调。
- 网络可见性:基于 Windows IP Helper API 的进程级 TCP 连接监控。
- 内核执行:C++ 微过滤驱动覆盖文件、进程/线程、注册表、内存、镜像加载与启动/磁盘控制。
运维工具
隔离区、允许/阻止列表、系统修复、启动项管理、清理以及活动报告。多个主动防护开关默认关闭,可按环境按需启用。
检测流程概览
文件或进程事件
→ 范围与策略检查
→ 哈希与元数据
→ 签名校验 / YARA 扫描 / PE 特征提取
→ ONNX 模型推理
→ 本地判定聚合
→ 是否启用云端分析?
是 → 哈希查询 / 分块上传 → 云端报告
否 → 本地结果
→ 告警与响应(隔离 / 删除 / 放行)
仓库结构
PYAS/
├── PYAS.py # 桌面入口、UI 桥接、配置与生命周期
├── PYAS_Engine.py # YARA、PE/ML、签名与云端扫描引擎
├── PYAS_Scanner.py # 扫描调度、工作线程、结果与修复
├── PYAS_Protect.py # 实时防护与驱动生命周期/通信
├── PYAS_Tools.py # Windows 工具、启动项、进程、网络与清理
├── Engine/
│ ├── Heuristic/ # YARA 签名与规则资源
│ └── Properties/ # PE 特征模型与训练/推理工具
├── Interface/ # WebView2 HTML、CSS、JavaScript 与图标
└── Plugins/
├── Filter/ # 原生 Windows 微过滤驱动源码
└── Rules/ # 驱动防护策略
快速开始
普通用户可从 GitHub Releases 下载最新安装包:
- 确认安装包来自官方
87owo/PYAS仓库。 - 确保已安装 Microsoft Visual C++ 2015–2022 Redistributable 与 Microsoft Edge WebView2 Runtime。
- 以管理员身份运行安装程序。
- 打开 PYAS 并按需审阅与配置防护项。
注意:PYAS 是独立安全项目,任何杀毒产品都无法保证检出全部威胁。建议先在受控环境中评估,保留备份,并在删除文件前确认告警。
适用人群
- 希望研究恶意软件检测与规则驱动防御的安全从业者。
- 需要学习 Windows 内核微过滤驱动与用户态通信的开发者。
- 需要搭建在线文件分析或威胁情报服务的团队。
评论
- 暂无评论,来写第一条吧。