
مجموعة أدوات استجابة للحوادث مبنية على PowerShell تجمع أكثر من 25 قطعة أثرية للأدلة الجنائية (العمليات، اتصالات الشبكة، سجل النظام، سجل المتصفح) وتصدّرها بصيغة CSV للتكامل مع SIEM. تدعم الاستجابة المباشرة لـ Defender for Endpoint.
يوفر هذا المستودع نصوصًا برمجية للاستجابة للحوادث مبنية على PowerShell.
يقوم سكربت DFIR-Script.ps1 بجمع القطع الأثرية الجنائية على أجهزة Windows. تشمل الميزات الرئيسية:
تنفذ هذه السكربتات مهامًا محددة، مثل جمع أحداث أمان Windows، أو إعادة تعيين جلسات المستخدمين النشطة، أو رفع مجلد إلى Azure Storage Blob. تستخدم بعض السكربتات واجهات برمجة تطبيقات (APIs) لاسترداد البيانات أو تصديرها، مع وصف الأذونات المطلوبة في كل سكربت. وقد صُممت السكربتات وفق دورة الاستجابة للحوادث:
| المرحلة | الوصف |
|---|---|
| Acquisition | سكربتات وأدوات لجمع البيانات والأدلة أثناء الحادث. |
| Analysis | سكربتات لتحليل البيانات المجموعة لتحديد مؤشرات الاختراق وفهم نطاق الحادث. |
| Containment | سكربتات وطرق لاحتواء الحادث لمنع المزيد من الضرر والانتشار. |
يجمع سكربت DFIR script معلومات من مصادر متعددة وينظم المخرجات في المجلد الحالي داخل مجلد باسم 'DFIR-hostname-year-month-date'. يتم ضغط هذا المجلد في النهاية، بحيث يمكن جمعه عن بُعد. يمكن أيضًا استخدام هذا السكربت داخل Defender For Endpoint في جلسة Live Response (انظر أدناه). يجمع سكربت DFIR المعلومات التالية عند تشغيله كمستخدم عادي:
للحصول على أفضل تجربة، شغّل السكربت بصلاحيات المدير (admin)، وسيتم عندها أيضًا جمع العناصر التالية:
يتم تصدير القطع الأثرية الجنائية كملفات CSV، مما يسمح للمستجيبين بإدخالها في أدوات مثل Sentinel أو Splunk أو Elastic أو Azure Data Explorer للفلترة والتجميع والتصور.
المجلد CSV Results (SIEM Import Data) يتضمن جميع ملفات CSV التي تحتوي على القطع الأثرية:
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
يمكن تنفيذ السكربت عن طريق تشغيل الأمر التالي.
.\DFIR-Script.ps1
السكربت غير موقّع، وقد يتطلب ذلك استخدام -ExecutionPolicy Bypass لتشغيله.
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
من الممكن استخدام السكربتات مع Defender For Endpoint Live Response. تأكد من إعداد Live Response (انظر DOCS). نظرًا لأن السكربت غير موقّع، يجب إجراء تغيير في الإعدادات لتتمكن من تشغيله.
تتوفر مقالة مدونة تشرح المزيد حول كيفية الاستفادة من السكربت المخصص في Live Response: الاستجابة للحوادث الجزء 3: الاستفادة من Live Response
لتشغيل السكربتات غير الموقعة في Live Response:
تنفيذ السكربت:
run DFIR-script.ps1 لبدء السكربت. إذا أردت تشغيل السكربت باستخدام معاملات، يجب تشغيل run DFIR-Script.ps1 -parameters "-sw 10"getfile DFIR-DeviceName-yyyy-mm-dd لتنزيل القطع الأثرية المستردة إلى جهازك المحلي لتحليلها.