Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — مدقق أمان PowerShell للقراءة فقط لأجهزة Windows الطرفية والخوادم: يتحقق من تكوين Defender وحالة التصحيحات وبيانات الاعتماد والاستمرارية وبيانات الشبكة عن بُعد، ويبحث عن IOCs للحملات المعروفة. | Kitploit
أدوات/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)آليات الاستمراريةتحليل الثغرات الأمنيةتدقيق التكوينجمع المعلوماتأمن الشبكاتاستخبارات التهديداتسوء التكوين

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الاستجابة للحوادث
تحليل السجلات
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

مدقق أمان PowerShell للقراءة فقط لأجهزة Windows الطرفية والخوادم: يتحقق من تكوين Defender وحالة التصحيحات وبيانات الاعتماد والاستمرارية وبيانات الشبكة عن بُعد، ويبحث عن IOCs للحملات المعروفة.

عرض المستودع
22منذ شهر واحدلم تتم المراجعة بعد
مشاركة

مدقق أمان Windows Defender

أداة تقييم بمستوى المؤسسات لوضع أمان Windows وصيد التهديدات

تم التطوير بواسطة Amish Kumar — باحث أمني / مهندس أمن


CVE-2026-50656


نظرة عامة

Windows Defender Security Auditor هي أداة تقييم أمني شاملة وغير تدخّلية مبنية على PowerShell، مصممة للنشر على نطاق المؤسسة عبر نقاط نهاية وخوادم Windows. تجري فحصًا عميقًا لإعدادات Microsoft Defender، ووضع أمان نظام التشغيل، وأمن بيانات الاعتماد، وآليات الثبات، ونشاط الشبكة، ومؤشرات التهديدات المعروفة — كل ذلك في وضع القراءة فقط (READ-ONLY).

بُنيت في الأصل لتقييم الانكشاف المرتبط بـ CVE-2026-50656، ثم تطوّرت الأداة إلى مدقّق أمان شامل لنظام Windows، مناسب لفرق SOC ومهندسي الأمان ومختبري الاختراق ومدراء الأنظمة.

[!IMPORTANT] لا تستغل هذه الأداة أي ثغرة أمنية. إنها تقرأ وتُصدر تقارير — لا أكثر.


المنصات المدعومة

المنصةالإصدار
Windows 10جميع الإصدارات المدعومة
Windows 11جميع الإصدارات المدعومة
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

المتطلبات:

  • PowerShell 5.1 أو أحدث
  • صلاحيات المسؤول (يُنصح بها للتقييم الكامل)
  • لا تبعيات خارجية — يستخدم أوامر Windows المدمجة فقط

الميزات الرئيسية

  • 26 وحدة تقييم أمني تغطي كل سطح هجوم حاسم
  • يكتشف دور الجهاز تلقائيًا — محطة عمل، أو خادم، أو وحدة تحكم بالمجال
  • مخرجات ملوّنة حسب الخطورة — حرج (أحمر)، عالٍ (برتقالي)، متوسط (أصفر)، معلوماتي (سماوي)، ناجح (أخضر)
  • يصدّر النتائج تلقائيًا إلى ملف .txt بختم زمني لجمعها على مستوى المؤسسة
  • ملخص للنتائج حسب الخطورة مع إجمالي العدادات
  • صفر تبعيات — يعمل على أي جهاز Windows مع PowerShell 5.1 أو أحدث
  • قراءة فقط 100% — دون أي تعديلات على النظام

وحدات التقييم الأمني

#الوحدةالوصف
01معلومات النظامنظام التشغيل، الإصدار، دور الجهاز، حالة المجال، TPM، BitLocker، مدة التشغيل
02حالة التصحيحاتجرد تحديثات Windows، تحليل عمر التصحيحات
03حالة Defenderإصدار المحرك، التوقيعات، الحماية الفورية، حماية العبث، صحة الخدمة
04إعدادات Defenderمفاتيح ميزات الأمان، الحماية السحابية، PUA، الوصول المتحكم فيه إلى المجلدات
05استثناءات Defenderمراجعة استثناءات المسار والعملية والامتداد وعنوان IP
06تقليل سطح الهجومجرد قواعد ASR مع تعيين الاسم إلى GUID، وحالة التطبيق، والقواعد الحرجة المفقودة
07سجل التهديداتاكتشافات Defender الأخيرة ضمن فترة الاسترجاع
08الأحداث التشغيليةتحليل سجل أحداث Defender لرصد العبث والتعطيل والنشاط المشبوه
09سلسلة العملياتالتحقق من علاقة الأب بالابن لعملية MsMpEng.exe
10صيد العملياتالعمليات ذات الصلة بالأمان مع التقاط سطر الأوامر وكشف المسارات المشبوهة
11صيد صلاحيات SYSTEMعمليات المفسّر التي تعمل بصلاحيات SYSTEM
12Event 4688تليمترية إنشاء العمليات لصيد التهديدات
13إنشاء الخدماتتحليل Event 7045 لتثبيتات الخدمات الجديدة
14المهام المجدولةجرد المهام النشطة مع كشف الإجراءات المشبوهة (الأوامر المشفرة، عناوين URI البعيدة)
15مراجعة المستخدمينالمسؤولون المحليون، جميع الحسابات، عمليات تسجيل الدخول الفاشلة (4625)، جلسات RDP (4624 من النوع 10)
16صيد مؤشرات الاختراقآثار الحملات المعروفة (setup.mjs، bun-dl، وغيرها)
17التحقق من التجزئاتمقارنة SHA1 مع تجزئات الملفات الخبيثة المعروفة
18مراجعة الشبكةاتصالات TCP المثراة، والمنافذ المستمعة، وربط ذاكرة التخزين المؤقت DNS بمؤشرات الاختراق
19الإقلاع الآمن / VBSحالة الإقلاع الآمن وDevice Guard وVBS
20الثبات في السجلRun/RunOnce وWinlogon واختطاف IFEO واشتراكات أحداث WMI
21أمن بيانات الاعتمادالتخزين المؤقت لـ WDigest وحماية LSA (RunAsPPL) وCredential Guard
22أمن PowerShellتسجيل كتل البرامج النصية وتسجيل الوحدات والنسخ وCLM وكتل البرامج النصية المشبوهة
23جدار الحمايةحالة الملفات الشخصية (المجال/الخاص/العام) والإجراءات الافتراضية
24أمن SMBحالة SMBv1 ومتطلبات التوقيع والمشاركات غير الافتراضية
25ثبات بدء التشغيلمجلدات بدء التشغيل وتعديلات System32 وبرامج التشغيل المحمّلة
26التقييم النهائيملخص الخطورة، والنتائج الموحّدة، وتحديد ShieldBreak

بدء سريع

1. التنزيل

git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. التشغيل (يُنصح بصلاحيات المسؤول)

# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. مراجعة النتائج

سينفّذ البرنامج النصي ما يلي:

  • عرض النتائج الملوّنة حسب الخطورة في الطرفية
  • حفظ تقرير كامل تلقائيًا في نفس المجلد:
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

أمثلة الاستخدام

تقييم محطة عمل واحدة

powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

التنفيذ عن بُعد عبر PsExec

PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

النشر على مستوى المؤسسة عبر GPO / SCCM / Intune

  1. ضع البرنامج النصي على مشاركة شبكة يمكن لجميع نقاط النهاية الوصول إليها
  2. أنشئ مهمة مجدولة أو برنامج بدء تشغيل عبر GPO:
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. اجمع ملفات الإخراج .txt من كل نقطة نهاية للمراجعة المركزية

PowerShell Remoting (أجهزة متعددة)

$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

مخرجات نموذجية

    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

وضع التنفيذ والسلامة

تنزيل الأداة