跳到主要内容
项目档案应用项目

ProcIR Windows应急响应工具:一键扫描进程、持久化与内存威胁,支持GUI/CLI双模式与YARA规则

dogadmin/ProcIR:ProcIR 是一款面向 Windows 应急响应的单文件工具,通过自动化多维度扫描和风险排序,帮助安全工程师快速定位木马、后门、持久化等威胁,本页整理它解决什么问题、适用场景、安装方式和使用方法。

158GoStar 于 2026年3月28日2026年9月17日 更新

AI 总结

ProcIR 是一款面向 Windows 应急响应的单文件工具,通过自动化多维度扫描和风险排序,帮助安全工程师快速定位木马、后门、持久化等威胁,提升响应效率。

中文项目介绍

ProcIR 是一款非常驻、非 Agent、纯本地的 Windows 应急响应排查工具,专为安全工程师设计。在应急响应任务中,上机后需在最短时间内明确系统状态:哪些进程可疑?是否存在持久化后门?是否有白加黑或 DLL 劫持?历史执行痕迹如何?攻击链是怎样的?ProcIR 将这些疑问转化为自动化扫描,一次操作即可全维度分析,按风险排序,直接指示关注点。 工具核心理念是“只做发现和研判辅助,不做查杀”。它替代了传统手动运行 tasklist、netstat、autoruns、schtasks 等命令逐个比对的繁琐流程,大幅节省时间与人力。ProcIR 单文件运行,仅 11MB,无需安装,无外部依赖,纯 Go 实现(无 CGO),拷贝即用。扫描完成后自动退出,对业务零影响。 ProcIR 提供双模式操作:内嵌 Web UI(GUI)适合交互式分析,纯命令行模式(CLI)适用于自动化脚本或无桌面环境。它涵盖 13 个分析视图,从执行态、触发态、历史态、事件态、模块态、内容态、内存态到 IOC 监控,覆盖攻击生命周期全阶段。支持自定义 YARA 规则扫描,并集成 MiniMax(中文)与 Claude(英文)大模型进行 AI 智能分析。所有 UI 和后端输出均支持中英文双语切换。扫描结果可导出为 JSON 或 CSV,便于进一步处理与报告。 适用场景包括:安全团队快速响应入侵事件、红队演练后痕迹清理、IT 管理员调查潜在威胁、需要自动化生成报告的情况,以及结合 YARA 规则进行定制化威胁狩猎。通过融合引擎将多源数据统一为 ExecutionObject 模型,实现多维叠加评分、行为链识别、时间线还原和 IOC 自动提取,为研判提供全面依据。

详细信息与使用说明

1. 项目定位与用途

ProcIR 定位为非常驻、非 Agent、纯本地的 Windows 应急响应排查工具。设计场景是安全工程师接到响应任务后上机,需快速确定系统状态,包括可疑进程、持久化后门、DLL 劫持、历史执行痕迹及攻击链等。它自动化传统手动命令(如 tasklist、autoruns)的收集与分析,一次扫描提供全维度结果,按风险排序,直接指出需关注点。核心理念是仅做发现与研判辅助,而非杀软或查杀,使其成为事件响应中的高效辅助工具。

2. 解决的问题

传统应急响应依赖工程师手动执行多个系统命令(如 tasklist 查看进程、netstat 查看网络、autoruns 检查启动项、schtasks 查看计划任务等),逐个比对分析,过程繁琐耗时且易遗漏。ProcIR 将这些步骤全自动化,整合多源数据(进程、注册表、事件日志、内存等),进行融合评分和行为链识别,一次性输出风险排序和攻击路径还原,显著缩短响应时间,降低人力成本,并减少人为错误。

3. 适用场景

主要适用于 Windows 系统应急响应场景:安全团队快速排查入侵事件;红队演练后痕迹清理与复盘;IT 管理员调查潜在威胁;需要自动化生成报告(通过 CLI 导出 JSON/CSV);无桌面环境(如远程 SSH)下的命令行扫描;结合 YARA 规则进行定制化威胁狩猎;利用 AI 分析辅助复杂攻击研判。工具非常驻,扫描后退出,对生产系统零影响,适合频繁使用。

4. 安装方式

ProcIR 以单文件可执行形式分发。用户需访问 GitHub Releases 页面(https://github.com/dogadmin/ProcIR/releases/latest)下载最新版本的 procir.exe 文件。下载后无需任何安装步骤,可直接运行。仓库中未提供其他安装方式(如包管理器或源码编译指令),但鉴于纯 Go 实现,理论上可通过 go build 编译,官方未明确给出步骤,故以预编译二进制文件为准。

5. 使用方式

ProcIR 支持 GUI 和 CLI 双模式。GUI 模式(默认):直接运行 procir.exe,自动打开浏览器界面,点击“开始扫描”即可,支持在界面中加载 YARA 规则、查看 13 个分析视图、进行 AI 分析等。CLI 模式:添加 -cli 参数运行,可指定输出文件路径(-o)和格式(-format json/csv),支持加载 YARA 规则(-yara)并仅导出匹配结果(-yara-export)。AI 分析功能需网络连接以调用 MiniMax 或 Claude API。所有操作均基于命令行参数或 Web 界面交互,详细参数见 README 表格。

6. 实现特点

ProcIR 采用纯 Go 开发,无 CGO 依赖,确保跨 Windows 版本兼容性;核心扫描由 internal/scoring 包封装,支持进度回调;YARA 引擎为纯 Go 实现,支持自定义规则目录,并自动检测可执行文件同目录下的规则;导出模块支持全量数据(ExecObjects、Processes 等)和 YARA 专项导出,JSON 包含完整对象,CSV 仅含关键字段;国际化通过 internal/i18n 实现,UI 和所有检测规则/风险原因均支持中英文切换;系统数据采集依赖 golang.org/x/sys 进行 Windows API 调用;工具非常驻,扫描完成后自动退出,对业务零影响。

思维导图

ProcIR
命令行入口
cmd/procir/main.go
核心扫描
scoring 包
fusion 包
behavior 包
数据采集
进程 (process)
事件 (event)
取证 (forensic)
触发器 (trigger)
模块 (module)
网络 (network)
内存 (memory)
持久化 (persistence)
规则与匹配
YARA 引擎 (yara)
规则管理 (rules)
输出与界面
导出 (export)
GUI (gui)
支持库
国际化 (i18n)
类型定义 (types)
IOC 监控 (iocmonitor)
时间线 (timeline)
指示器提取 (indicator)

常见问题

ProcIR 是否需要安装?

无需安装,从 GitHub Releases 下载 procir.exe 后直接运行即可。

如何启动扫描?

GUI 模式直接运行 exe,浏览器自动打开;CLI 模式使用 -cli 参数并指定输出文件,例如:procir.exe -cli -o result.json。

支持哪些分析功能?

覆盖进程、触发器、取证、事件、模块、YARA、内存、IOC 监控等 13 个视图,融合评分还原攻击链,支持自定义 YARA 规则和 AI 智能分析。

AI 分析如何使用?

在 Web UI 中配置 MiniMax 或 Claude API 密钥,一键发送扫描数据,进行多轮对话智能研判,需网络连接。

能否自定义检测规则?

支持通过 -yara 参数加载自定义 YARA 规则文件或目录,也可在 GUI 中上传规则进行扫描。