본문 바로가기
Windows

AEGIS

无需安装、单个可执行文件即可运行的 Windows 漏洞诊断与自动修复控制台

无需安装、单个可执行文件即可运行的 Windows 漏洞诊断与自动修复控制台。零外部依赖(仅用 Go 标准库与 syscall),以 106 条规则和 CVE 情报进行检查,并以可回滚的方式修复。诊断结果绝不离开这台电脑。

v1.2.0·发布于 2026年8月28日·更新于 2026年8月28日·下载 2
#보안#취약점진단#윈도우보안#CVE#KEV#하드닝#포트스캐너#심층정찰#무설치#오프라인
下载v1.2.0

帮你找出问题的工具已经有很多了。真正的难题在那之后
改了点什么,却没人知道弄坏了什么、原来的值又是多少。

能把这些全部搞定的产品,通常是一年几千万韩元的企业级方案,得装代理程序, 诊断结果还会上传到厂商云端。AEGIS(宙斯盾)填补了这中间的空白 — 双击一个可执行文件就完事,只有在先保存好回滚方法之后才会去动系统,而且结果绝不离开这台电脑。

1
个可执行文件
无需安装
0
外部依赖
无供应链风险
106
条检查规则
账户·网络·加密
~12
完整诊断
13 个采集器并行
127.0.0.1
结果绝不离开
这台电脑

AEGIS 是一款运行在 Windows 10·11 上的漏洞诊断·自动修复控制台。 防火墙是否已开启、匿名用户能否看到账户列表、哪些端口正对外开放、 已安装的程序中是否存在正在被实际利用的漏洞 —— 这些原本需要分别打开不同工具、分别解读的事情, 只需双击一个可执行文件即可全部完成。

在一个界面里读懂当前状态

运行后会在浏览器中打开控制台。虽然用 Web 技术构建,但设计得像开发者工具一样可读, 界面上的每一个数字都是真实的诊断结果。它先给出安全评分(F~A+),并优先告诉你眼下什么最紧急 —— 对外开放的端口、已确认被实际利用的漏洞(KEV),以及可无副作用即时回滚的一键修复项数量。

AEGIS 仪表盘
仪表盘 —— 把安全评分、对外暴露端口、实际利用(KEV)、一键修复项数量都汇集在一个界面里。右侧的执行日志实时滚动展示诊断到底在做什么。

用 106 条规则检查,以 CVE 情报排定优先级

从账户、网络、加密、执行控制、审计策略,一直到权限提升路径,共 106 条规则进行检查。 每一条发现项都会一并说明为什么危险、如何被利用、依据什么做出这一判断 —— 绝不只丢下一句“这有风险”就完事。

已安装的软件会与 NVD · CISA KEV · FIRST EPSS 进行比对。 不只看 CVSS 分数,而是以当前是否正被用于实际攻击(KEV)近期被利用的概率(EPSS)为标准,重新排定优先级。 对勒索软件用来关闭杀毒软件的已签名易受攻击驱动(BYOVD)34 种,也会单独检测。

AEGIS 发现项详情
发现项 · 详情 —— 展开某一项,风险评分、分类、修复方式与判断依据都整理在同一屏内。判断的来源从不隐瞒。
备注在某台用于开发的 Windows 11 设备上,已安装软件的 1,157 个 CVE 中,有 16 个出现在 CISA KEV 清单里。这不是理论上的风险,而是意味着有 16 个正在被用于实际攻击。

以可回滚的方式修复

自动加固工具失去信任的地方总是同一处 —— 有东西坏了,却没人知道原来的值是多少。 所以 AEGIS 的每一次修复都强制遵循顺序。只要没能先保存好回滚方法,就根本不会执行这次修复。

确认管理员权限
  → 修复前捕获当前值        ← 若此步失败则在此中止
  → 应用
  → 校验
  → 连同回滚脚本一并记录  (append-only, fsync)

无论是在应用阶段失败还是在校验阶段失败,日志里都已经写好了回滚的方法。 对于有副作用、需要重启,或未定义回滚方法的项,则不会自动去动,而是仅给出手动指引。 此外,它还会以改进计划的形式给出“修好哪些能到几分、距离下一等级最少还差几项”。

AEGIS 修复记录
修复记录 —— 已应用的修复和回滚点按时间顺序留存。你可以随时从这份记录恢复到原来的状态。

相比上次诊断有何变化 —— 变化追踪与报告

相比上次诊断,把新出现的 · 已消失的 · 变严重的区分开来呈现,并以评分走势判断方向。 CISA 利用清单(KEV)每天更新,因此,昨天还平平无奇的漏洞如果今天上了榜, 无需重新扫描也会通知你 —— 这是电脑本身没变、只有风险度变化的情况。

AEGIS 变化追踪
变化 —— 只挑出两次诊断之间的差异来看。什么新出现了风险、什么已被解决,一目了然。
AEGIS HTML 报告
报告 —— 将诊断结果原样导出为 HTML 报告。便于分享给团队或作为记录留存。

★ 深度侦察 —— 本次版本的核心

不止于检查这台电脑,还能扫描指定的远程目标上开放的服务, 并将从横幅(banner)读取的产品·版本与真实 CVE 相关联。若是 Web 服务器,则为安全响应头评分, 并检查 .git·.env 这类本不该暴露的路径是否处于开放状态。

除区段端口扫描外,对开放的 443 端口还会真正发起 TLS 握手 —— 一直检查到证书是否过期、是否自签名、名称是否不匹配、是否允许旧版 TLS。 对发现的服务会识别其版本,与 NVD 中已知漏洞进行比对,以 EPSS·CVSS 排定优先级后, 再一并给出攻击场景与检测依据(响应横幅原文)

AEGIS 网络扫描
网络 —— 真实的区段扫描。在很短的时间内找出主机与开放端口,并对 443 端口直接发起握手,连证书状态一并确认。
AEGIS 深度侦察发现列表
深度侦察 · 发现列表 —— 将在远程目标上识别出的服务与漏洞按风险度排序。
AEGIS 深度侦察详情
深度侦察 · 详情 —— PHP 7.4.3 上已知漏洞 27 件,最高 EPSS 58.4%,最高 CVSS 9.8 —— 为什么危险、如何被利用、依据什么(响应横幅)做出这一判断,全部展示出来。
⚠ 网络扫描 · 法律警告深度侦察与网络扫描,只能用于本人拥有或已获明确授权的目标。未经授权的端口扫描·漏洞扫描属于违反韩国《信息通信网法》(未经授权的扫描在多数司法辖区均属违法),且请求记录会留在目标系统的日志中。本程序不会替你做出那份判断。

采集到的事实归入清单,程序行为交给设置

诊断所依据的事实(已安装软件·服务·开放端口等)可以原样在清单(inventory)中查看。 自动修复策略、CVE 查询的开关、常驻监视周期,以及韩语·英语·日语·中文的切换,都在设置中调整。 关闭 CVE 查询后,无需联网也能运行。

AEGIS 清单
清单 · 端口 —— 原样查阅作为诊断依据的事实。哪个端口以什么服务开放,从不隐瞒。
AEGIS 设置
设置 —— 自动修复策略默认为关闭。必须逐条明确指定才会开启,还可先用试运行(dry-run)确认。

偏偏走了难走的路 —— 它是怎么造出来的

这款工具的特别之处,不在功能清单,而在造出这些功能的方式。 每一个本可以图省事的地方,都故意选了更难的那条路。

如果每条规则都去调用一次 PowerShell,106 条要花 50 秒。

所以我们把事实一次性全部采集回来(13 个采集器并行),规则评估则全部在 Go 内存中完成。 即便规则增加到 200 条,评估也只是毫秒级。这是靠改变结构本身换来的速度。

技术 选择 原因
Go 1.26单一二进制无需安装运行时,连 Web UI 都 embed 进可执行文件
依赖 0仅标准库go.mod 是空的 —— 没有任何东西能从供应链混入
syscall托盘·消息框不借助库,直接调用 user32·shell32
SSE替代 WebSocket对单向日志流已足够,而且更简单
两级缓存24 小时 / 7 天让用户不必等待 NVD 的速率限制
windowsgui无控制台构建连子进程的窗口也一并抑制

界面之所以用 Web 技术构建,也是为了不把原生 GUI 框架牵扯进来。 一个框架会连带拖来数十 MB 和数百个依赖 —— 一款安全工具去承担这些,本身就是自相矛盾。 取而代之,界面被嵌入在可执行文件里,以一个没有地址栏、没有标签页的窗口打开。

安全表面也没有妥协。服务器拒绝绑定到 127.0.0.1 以外的地址,并在其之上 层层叠加了 192 位会话令牌 · DNS 重绑定防护 · CSRF 防护 · default-src 'self' CSP。 回滚日志采用 append-only + fsync,即便程序中途崩溃,记录也能保全下来。

测试核心判断全部用测试固定下来 —— 变化对比键、KEV 首次运行抑制、自动修复安全条件、Origin 校验绕过尝试、报告 XSS 转义、计划任务注册往返。TLS 检查用 badssl.com 的公开测试服务器,分别对过期、自签名、名称不匹配逐一进行真实验证。

三件事绝不让步

01

绝不制造无法回滚的变更

所有修复都强制遵循 捕获当前值 → 应用 → 校验 → 记录 的顺序。捕获失败就当场停下。日志以 append-only 方式留存。

02

零外部依赖

go.mod 里空无一物。Web UI、托盘、图表全部用标准库和 syscall 构建。拿到手运行就完事,也没有任何东西能通过供应链混入。

03

诊断结果绝不离开这台电脑

唯一向外的通信只有 CVE 查询,而发送出去的也只是“这个软件的名称·版本是否存在已知漏洞”这样一个问题。就连这一项,在设置中关掉后也能完全离线运行。

这款工具不做的事

在安全领域,知道自己做不到什么,比知道能做到什么更重要。

  • 它不是杀毒软件。它不查找或清除已经感染的恶意代码。它是通过检查配置与暴露面来减少入侵路径的工具。
  • 它不是入侵检测系统。它不实时拦截攻击。常驻监视是察觉变化,而非阻挡变化。
  • CVE 查询并不完美。只查询那些能把软件名称解析为 CPE 的项,对失败的项不会强行硬凑,而是原样以“覆盖率 N/M”呈现 —— 与其倒出一堆误报,不如坦白说不知道。
  • 它不把所有修复都自动化。对有副作用、需重启、回滚未定义的项,只给出手动指引。
  • 它是单机工具。集中管理多台设备的功能目前还没有。

下载与完整性校验

解压后双击 aegis.exe 即可。没有安装过程。 通过 UAC(管理员权限)确认后,控制台便会打开。卸载时把文件夹整个删掉就行 —— 它不会往注册表写任何东西。 (如果开启了计划诊断,请先在设置中把它关掉。)

支持的操作系统Windows 10 / 11
权限管理员(部分诊断·修复需要)
额外要求PowerShell 5.1 及以上(Windows 默认自带)
可执行文件单个 exe · 约 9.8 MB

收到的文件是否被篡改,可用下面的哈希核验。在 PowerShell 中 运行 Get-FileHash aegis.exe,对照其值是否一致。

SHA256 (aegis.exe)
27384530779C53D06087ECFE8DCB3A939901AE1268657E0594AC90F0956ADB19

下载下来双击,12 秒后,这台电脑的真实状态就会用 从 F 到 A+ 的一个字母呈现出来。

无需安装,无需注册,无需付费,也不上传结果。不满意就把文件夹整个删掉即可。 现在就从上方下载,亲自看看你的电脑此刻能得几分。

常见问题

AEGIS 是免费的吗?

是的,可以免费下载使用。没有广告、付费,也不需要注册账户。

需要安装吗?

不需要。解压后双击 aegis.exe 即可直接运行。因为不往注册表写入,卸载时删掉文件夹就完事。

诊断结果会被传到外部吗?

不会。服务器只绑定到 127.0.0.1,结果留在这台电脑上。唯一向外的通信只有“这个软件的名称·版本是否存在已知漏洞”这样的 CVE 查询,在设置中关掉后即可完全离线运行。

需要另行安装外部库或运行时吗?

不需要。仅用 Go 标准库和 syscall 构建,go.mod 里没有任何第三方依赖。有一个可执行文件就够了,不要求 .NET、Java、Electron 这类运行时。

一定需要管理员权限吗?

部分诊断项和修复(防火墙·策略·服务等)需要管理员权限才能准确读取和应用。若在无权限下运行,这些项会被跳过。

可以对别人的服务器使用深度侦察吗?

不可以。网络扫描·深度侦察只能用于本人拥有或已获明确授权的目标。未经授权的扫描属于违反韩国《信息通信网法》,且记录会留在目标系统的日志中。

它能替代杀毒软件吗?

不能。AEGIS 不是杀毒软件,而是配置·暴露面检查工具。它不查找或清除已经感染的恶意代码。它是与杀毒软件配合、用来减少攻击入侵路径的工具。

版本历史(2)
v1.2.0最新
2026年8月28日
다국어 지원 확대 — 프로그램 화면을 한국어·영어·일본어·중국어로 전환(설정 → 표시 언어). 저장·진단 데이터는 항상 한국어 원본. 진단 엔진·심층 정찰은 106개 룰 기반 그대로.
v1.0.0
2026年8月28日
첫 공개 버전 — 106개 진단 룰, CVE 인텔리전스(NVD·CISA KEV·FIRST EPSS), 되돌릴 수 있는 자동 조치, 심층 정찰(원격 취약점·웹 스캐너), 변화 추적, HTML 리포트, 인벤토리, 한국어·영어 지원.