1. 项目定位与用途
ProcIR 定位为非常驻、非 Agent、纯本地的 Windows 应急响应排查工具。设计场景是安全工程师接到响应任务后上机,需快速确定系统状态,包括可疑进程、持久化后门、DLL 劫持、历史执行痕迹及攻击链等。它自动化传统手动命令(如 tasklist、autoruns)的收集与分析,一次扫描提供全维度结果,按风险排序,直接指出需关注点。核心理念是仅做发现与研判辅助,而非杀软或查杀,使其成为事件响应中的高效辅助工具。
dogadmin/ProcIR:ProcIR 是一款面向 Windows 应急响应的单文件工具,通过自动化多维度扫描和风险排序,帮助安全工程师快速定位木马、后门、持久化等威胁,本页整理它解决什么问题、适用场景、安装方式和使用方法。
ProcIR 是一款面向 Windows 应急响应的单文件工具,通过自动化多维度扫描和风险排序,帮助安全工程师快速定位木马、后门、持久化等威胁,提升响应效率。
ProcIR 定位为非常驻、非 Agent、纯本地的 Windows 应急响应排查工具。设计场景是安全工程师接到响应任务后上机,需快速确定系统状态,包括可疑进程、持久化后门、DLL 劫持、历史执行痕迹及攻击链等。它自动化传统手动命令(如 tasklist、autoruns)的收集与分析,一次扫描提供全维度结果,按风险排序,直接指出需关注点。核心理念是仅做发现与研判辅助,而非杀软或查杀,使其成为事件响应中的高效辅助工具。
传统应急响应依赖工程师手动执行多个系统命令(如 tasklist 查看进程、netstat 查看网络、autoruns 检查启动项、schtasks 查看计划任务等),逐个比对分析,过程繁琐耗时且易遗漏。ProcIR 将这些步骤全自动化,整合多源数据(进程、注册表、事件日志、内存等),进行融合评分和行为链识别,一次性输出风险排序和攻击路径还原,显著缩短响应时间,降低人力成本,并减少人为错误。
主要适用于 Windows 系统应急响应场景:安全团队快速排查入侵事件;红队演练后痕迹清理与复盘;IT 管理员调查潜在威胁;需要自动化生成报告(通过 CLI 导出 JSON/CSV);无桌面环境(如远程 SSH)下的命令行扫描;结合 YARA 规则进行定制化威胁狩猎;利用 AI 分析辅助复杂攻击研判。工具非常驻,扫描后退出,对生产系统零影响,适合频繁使用。
ProcIR 以单文件可执行形式分发。用户需访问 GitHub Releases 页面(https://github.com/dogadmin/ProcIR/releases/latest)下载最新版本的 procir.exe 文件。下载后无需任何安装步骤,可直接运行。仓库中未提供其他安装方式(如包管理器或源码编译指令),但鉴于纯 Go 实现,理论上可通过 go build 编译,官方未明确给出步骤,故以预编译二进制文件为准。
ProcIR 支持 GUI 和 CLI 双模式。GUI 模式(默认):直接运行 procir.exe,自动打开浏览器界面,点击“开始扫描”即可,支持在界面中加载 YARA 规则、查看 13 个分析视图、进行 AI 分析等。CLI 模式:添加 -cli 参数运行,可指定输出文件路径(-o)和格式(-format json/csv),支持加载 YARA 规则(-yara)并仅导出匹配结果(-yara-export)。AI 分析功能需网络连接以调用 MiniMax 或 Claude API。所有操作均基于命令行参数或 Web 界面交互,详细参数见 README 表格。
ProcIR 采用纯 Go 开发,无 CGO 依赖,确保跨 Windows 版本兼容性;核心扫描由 internal/scoring 包封装,支持进度回调;YARA 引擎为纯 Go 实现,支持自定义规则目录,并自动检测可执行文件同目录下的规则;导出模块支持全量数据(ExecObjects、Processes 等)和 YARA 专项导出,JSON 包含完整对象,CSV 仅含关键字段;国际化通过 internal/i18n 实现,UI 和所有检测规则/风险原因均支持中英文切换;系统数据采集依赖 golang.org/x/sys 进行 Windows API 调用;工具非常驻,扫描完成后自动退出,对业务零影响。
无需安装,从 GitHub Releases 下载 procir.exe 后直接运行即可。
GUI 模式直接运行 exe,浏览器自动打开;CLI 模式使用 -cli 参数并指定输出文件,例如:procir.exe -cli -o result.json。
覆盖进程、触发器、取证、事件、模块、YARA、内存、IOC 监控等 13 个视图,融合评分还原攻击链,支持自定义 YARA 规则和 AI 智能分析。
在 Web UI 中配置 MiniMax 或 Claude API 密钥,一键发送扫描数据,进行多轮对话智能研判,需网络连接。
支持通过 -yara 参数加载自定义 YARA 规则文件或目录,也可在 GUI 中上传规则进行扫描。