AX 爱鲜报

PYAS Security 混合端点安全平台

基于机器学习、YARA 规则、云端分析与内核行为防护的 Windows 端点安全平台,集本地 PE 文件推理、实时监控与原生微过滤驱动于一体。

爱鲜报评分

0.0

0 人评分

559

星数

否

中文

YARA

主语言

是

活跃

8

贡献者

人工分析

EDITORIAL

推荐理由

PYAS 将 YARA 规则匹配、PE 特征机器学习、数字签名校验与内核级行为防护整合到同一桌面应用中,检测层次完整。项目同时提供模型训练工具、在线分析服务与可视化规则编辑器,既是可用的安全软件,也是研究恶意软件检测与 Windows 内核机制的工程平台。对安全研究者和 Windows 底层开发者有较高参考价值。

适用场景

  • Windows 端点恶意软件检测与防护
  • YARA 规则编写与规则驱动防御研究
  • PE 文件特征提取与机器学习模型训练
  • Windows 内核微过滤驱动开发学习
  • 在线文件分析与威胁情报平台搭建

优点

  • 多层检测体系:YARA、PE 机器学习、签名校验与云端分析互补
  • 包含 C++ 微过滤驱动,覆盖文件、进程、注册表、内存等内核级防护
  • 本地优先扫描,云端提交可单独配置,隐私可控
  • 提供隔离区、白/黑名单、系统修复、启动管理等完整运维工具
  • 代码库面向研究,含模型训练、在线分析与可视化规则编辑器

缺点

  • 仅支持 Windows 10/11,无法跨平台使用
  • 内核驱动与主动防护涉及系统底层,误操作可能影响系统稳定性
  • 仓库 License 未知,商用与二次分发前需确认授权
  • 任何杀毒产品都无法保证检出全部威胁,生产环境需谨慎评估
上手难度 较难

PYAS Security 是什么

PYAS Security 是一个面向 Windows 10/11 的混合端点安全平台,把多种检测与防护能力整合进一个桌面应用:本地 PE 文件机器学习推理、YARA 规则匹配、数字签名校验、可选的云端分析、用户态实时监控,以及一个原生 Windows 微过滤驱动。

它既可作为日常安全软件使用,也可作为研究恶意软件检测、Windows 内部机制、规则驱动防御与模型训练的工程平台。

核心能力

分层检测

  • 静态规则:由 rule_scanner 编译并加载 YARA 规则,对文件与进程内存进行匹配。
  • PE 机器学习:使用 pefile、NumPy 与 ONNX Runtime 提取特征并本地分类。
  • 签名信任:调用 Windows WinVerifyTrust API 校验 Authenticode 签名。
  • 云端分析:通过 HTTPS API 上传、轮询、重扫并获取结果,支持分块上传。

行为与内核防护

  • 进程保护:新进程检查、可选挂起与终止控制。
  • 文件保护:目录变更监控、防抖实时扫描与文件锁定。
  • 内存保护:进程内存 YARA 扫描与内核回调。
  • 网络可见性:基于 Windows IP Helper API 的进程级 TCP 连接监控。
  • 内核执行:C++ 微过滤驱动覆盖文件、进程/线程、注册表、内存、镜像加载与启动/磁盘控制。

运维工具

隔离区、允许/阻止列表、系统修复、启动项管理、清理以及活动报告。多个主动防护开关默认关闭,可按环境按需启用。

检测流程概览

文件或进程事件
  → 范围与策略检查
  → 哈希与元数据
  → 签名校验 / YARA 扫描 / PE 特征提取
  → ONNX 模型推理
  → 本地判定聚合
  → 是否启用云端分析?
      是 → 哈希查询 / 分块上传 → 云端报告
      否 → 本地结果
  → 告警与响应(隔离 / 删除 / 放行)

仓库结构

PYAS/
├── PYAS.py            # 桌面入口、UI 桥接、配置与生命周期
├── PYAS_Engine.py     # YARA、PE/ML、签名与云端扫描引擎
├── PYAS_Scanner.py    # 扫描调度、工作线程、结果与修复
├── PYAS_Protect.py    # 实时防护与驱动生命周期/通信
├── PYAS_Tools.py      # Windows 工具、启动项、进程、网络与清理
├── Engine/
│   ├── Heuristic/     # YARA 签名与规则资源
│   └── Properties/    # PE 特征模型与训练/推理工具
├── Interface/         # WebView2 HTML、CSS、JavaScript 与图标
└── Plugins/
    ├── Filter/        # 原生 Windows 微过滤驱动源码
    └── Rules/         # 驱动防护策略

快速开始

普通用户可从 GitHub Releases 下载最新安装包:

  1. 确认安装包来自官方 87owo/PYAS 仓库。
  2. 确保已安装 Microsoft Visual C++ 2015–2022 Redistributable 与 Microsoft Edge WebView2 Runtime。
  3. 以管理员身份运行安装程序。
  4. 打开 PYAS 并按需审阅与配置防护项。

注意:PYAS 是独立安全项目,任何杀毒产品都无法保证检出全部威胁。建议先在受控环境中评估,保留备份,并在删除文件前确认告警。

适用人群

  • 希望研究恶意软件检测与规则驱动防御的安全从业者。
  • 需要学习 Windows 内核微过滤驱动与用户态通信的开发者。
  • 需要搭建在线文件分析或威胁情报服务的团队。

评论

登录后才可评论与评分

0 条评论

  • 暂无评论,来写第一条吧。