Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Incident-Response-Powershell — مجموعة أدوات استجابة للحوادث مبنية على PowerShell تجمع أكثر من 25 قطعة أثرية للأدلة الجنائية (العمليات، اتصالات الشبكة، سجل النظام، سجل المتصفح) وتصدّرها بصيغة CSV للتكامل مع SIEM. تدعم الاستجابة المباشرة لـ Defender for Endpoint. | Kitploit
أدوات/GitHubGitHub/bert-janp/incident-response-powershell
تحليل الأقراص الجنائيةإدارة مؤشرات الاختراق (IOC)تحليل الذاكرة الجنائيتحليل الشبكة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubbert-janp/incident-response-powershell

Incident-Response-Powershell

مجموعة أدوات استجابة للحوادث مبنية على PowerShell تجمع أكثر من 25 قطعة أثرية للأدلة الجنائية (العمليات، اتصالات الشبكة، سجل النظام، سجل المتصفح) وتصدّرها بصيغة CSV للتكامل مع SIEM. تدعم الاستجابة المباشرة لـ Defender for Endpoint.

عرض المستودع
8071146منذ 3 أشهرتمت المراجعة من قبل Kitploit

Powershell للتحقيق الرقمي والاستجابة للحوادث

يوفر هذا المستودع نصوصًا برمجية للاستجابة للحوادث مبنية على PowerShell.

سكربت DFIR

يقوم سكربت DFIR-Script.ps1 بجمع القطع الأثرية الجنائية على أجهزة Windows. تشمل الميزات الرئيسية:

  • جمع أكثر من 25 مؤشرًا محتملاً للاختراق.
  • ملفات تصدير قائمة على CSV للتكامل مع SIEM.
  • التكامل مع Defender for Endpoint Live Response.

سكربتات الاستجابة الدقيقة

تنفذ هذه السكربتات مهامًا محددة، مثل جمع أحداث أمان Windows، أو إعادة تعيين جلسات المستخدمين النشطة، أو رفع مجلد إلى Azure Storage Blob. تستخدم بعض السكربتات واجهات برمجة تطبيقات (APIs) لاسترداد البيانات أو تصديرها، مع وصف الأذونات المطلوبة في كل سكربت. وقد صُممت السكربتات وفق دورة الاستجابة للحوادث:

المرحلةالوصف
Acquisitionسكربتات وأدوات لجمع البيانات والأدلة أثناء الحادث.
Analysisسكربتات لتحليل البيانات المجموعة لتحديد مؤشرات الاختراق وفهم نطاق الحادث.
Containmentسكربتات وطرق لاحتواء الحادث لمنع المزيد من الضرر والانتشار.

المدونات ذات الصلة:

  • الاستجابة للحوادث الجزء 3: الاستفادة من Live Response
  • الاستجابة للحوادث PowerShell V2

استخدام سكربت DFIR

سكربت DFIR - القطع الأثرية المستخرجة

يجمع سكربت DFIR script معلومات من مصادر متعددة وينظم المخرجات في المجلد الحالي داخل مجلد باسم 'DFIR-hostname-year-month-date'. يتم ضغط هذا المجلد في النهاية، بحيث يمكن جمعه عن بُعد. يمكن أيضًا استخدام هذا السكربت داخل Defender For Endpoint في جلسة Live Response (انظر أدناه). يجمع سكربت DFIR المعلومات التالية عند تشغيله كمستخدم عادي:

  • معلومات IP المحلية
  • الاتصالات المفتوحة
  • معلومات التشغيل التلقائي (مجلد بدء التشغيل ومفاتيح Registry Run)
  • المستخدمون النشطون
  • المستخدمون المحليون
  • الاتصالات التي تم إنشاؤها من تطبيقات Office
  • مشاركات SMB النشطة
  • جلسات RDP
  • العمليات النشطة
  • اتصالات USB النشطة
  • محفوظات PowerShell
  • ذاكرة التخزين المؤقت لنظام DNS
  • برامج التشغيل المثبتة
  • البرامج المثبتة
  • الخدمات قيد التشغيل
  • المهام المجدولة
  • سجل المتصفح وملفات التعريف

للحصول على أفضل تجربة، شغّل السكربت بصلاحيات المدير (admin)، وسيتم عندها أيضًا جمع العناصر التالية:

  • أحداث أمان Windows
  • الملفات المفتوحة عن بُعد
  • نسخ الظل (Shadow Copies)
  • سجلات MPLogs
  • استثناءات Defender
  • محفوظات PowerShell لجميع المستخدمين

وظيفة استيراد SIEM

يتم تصدير القطع الأثرية الجنائية كملفات CSV، مما يسمح للمستجيبين بإدخالها في أدوات مثل Sentinel أو Splunk أو Elastic أو Azure Data Explorer للفلترة والتجميع والتصور.

المجلد CSV Results (SIEM Import Data) يتضمن جميع ملفات CSV التي تحتوي على القطع الأثرية:

root@kitploit:~
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv

تنفيذ السكربت

يمكن تنفيذ السكربت عن طريق تشغيل الأمر التالي.

root@kitploit:~
.\DFIR-Script.ps1

السكربت غير موقّع، وقد يتطلب ذلك استخدام -ExecutionPolicy Bypass لتشغيله.

root@kitploit:~
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1

التكامل مع Defender For Endpoint Live Response

من الممكن استخدام السكربتات مع Defender For Endpoint Live Response. تأكد من إعداد Live Response (انظر DOCS). نظرًا لأن السكربت غير موقّع، يجب إجراء تغيير في الإعدادات لتتمكن من تشغيله.

تتوفر مقالة مدونة تشرح المزيد حول كيفية الاستفادة من السكربت المخصص في Live Response: الاستجابة للحوادث الجزء 3: الاستفادة من Live Response

لتشغيل السكربتات غير الموقعة في Live Response:

  • انتقل إلى Security.microsoft.com
  • انتقل إلى Settings > Endpoints > Advanced Features
  • تأكد من تمكين Live Response
  • قم بتمكين Live Response للخوادم إذا لزم الأمر
  • قم بتمكين تنفيذ السكربتات غير الموقعة في Live Response

تنفيذ السكربت:

  • انتقل إلى صفحة الجهاز
  • ابدأ جلسة Live Response
  • ارفع ملفًا إلى المكتبة لرفع السكربت
  • بعد رفع السكربت إلى المكتبة، نفّذ: run DFIR-script.ps1 لبدء السكربت. إذا أردت تشغيل السكربت باستخدام معاملات، يجب تشغيل run DFIR-Script.ps1 -parameters "-sw 10"
  • نفّذ getfile DFIR-DeviceName-yyyy-mm-dd لتنزيل القطع الأثرية المستردة إلى جهازك المحلي لتحليلها.

المستندات

  • توثيق Microsoft لـ Live Response
  • أذونات مستخدم DFE
  • إعدادات Defender For Endpoint لـ Live Response
تنزيل الأداة