Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — مدقق أمان PowerShell للقراءة فقط لأجهزة Windows الطرفية والخوادم: يتحقق من تكوين Defender وحالة التصحيحات وبيانات الاعتماد والاستمرارية وبيانات الشبكة عن بُعد، ويبحث عن IOCs للحملات المعروفة. | Kitploit
أدوات/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)آليات الاستمراريةتحليل الثغرات الأمنيةتدقيق التكوينجمع المعلوماتأمن الشبكاتاستخبارات التهديداتسوء التكوين

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الاستجابة للحوادث
تحليل السجلات
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

مدقق أمان PowerShell للقراءة فقط لأجهزة Windows الطرفية والخوادم: يتحقق من تكوين Defender وحالة التصحيحات وبيانات الاعتماد والاستمرارية وبيانات الشبكة عن بُعد، ويبحث عن IOCs للحملات المعروفة.

عرض المستودع
7منذ 26 أياملم تتم المراجعة بعد
مشاركة

مدقق أمان Windows Defender

أداة تقييم بمستوى المؤسسات لوضع أمان Windows وصيد التهديدات

تم التطوير بواسطة Amish Kumar — باحث أمني / مهندس أمن


CVE-2026-50656


نظرة عامة

Windows Defender Security Auditor هي أداة تقييم أمني شاملة وغير تدخّلية مبنية على PowerShell، مصممة للنشر على نطاق المؤسسة عبر نقاط نهاية وخوادم Windows. تجري فحصًا عميقًا لإعدادات Microsoft Defender، ووضع أمان نظام التشغيل، وأمن بيانات الاعتماد، وآليات الثبات، ونشاط الشبكة، ومؤشرات التهديدات المعروفة — كل ذلك في وضع القراءة فقط (READ-ONLY).

بُنيت في الأصل لتقييم الانكشاف المرتبط بـ CVE-2026-50656، ثم تطوّرت الأداة إلى مدقّق أمان شامل لنظام Windows، مناسب لفرق SOC ومهندسي الأمان ومختبري الاختراق ومدراء الأنظمة.

[!IMPORTANT] لا تستغل هذه الأداة أي ثغرة أمنية. إنها تقرأ وتُصدر تقارير — لا أكثر.


المنصات المدعومة

المنصةالإصدار
Windows 10جميع الإصدارات المدعومة
Windows 11جميع الإصدارات المدعومة
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

المتطلبات:

  • PowerShell 5.1 أو أحدث
  • صلاحيات المسؤول (يُنصح بها للتقييم الكامل)
  • لا تبعيات خارجية — يستخدم أوامر Windows المدمجة فقط

الميزات الرئيسية

  • 26 وحدة تقييم أمني تغطي كل سطح هجوم حاسم
  • يكتشف دور الجهاز تلقائيًا — محطة عمل، أو خادم، أو وحدة تحكم بالمجال
  • مخرجات ملوّنة حسب الخطورة — حرج (أحمر)، عالٍ (برتقالي)، متوسط (أصفر)، معلوماتي (سماوي)، ناجح (أخضر)
  • يصدّر النتائج تلقائيًا إلى ملف .txt بختم زمني لجمعها على مستوى المؤسسة
  • ملخص للنتائج حسب الخطورة مع إجمالي العدادات
  • صفر تبعيات — يعمل على أي جهاز Windows مع PowerShell 5.1 أو أحدث
  • قراءة فقط 100% — دون أي تعديلات على النظام

وحدات التقييم الأمني

#الوحدةالوصف
01معلومات النظامنظام التشغيل، الإصدار، دور الجهاز، حالة المجال، TPM، BitLocker، مدة التشغيل
02حالة التصحيحاتجرد تحديثات Windows، تحليل عمر التصحيحات
03حالة Defenderإصدار المحرك، التوقيعات، الحماية الفورية، حماية العبث، صحة الخدمة
04إعدادات Defenderمفاتيح ميزات الأمان، الحماية السحابية، PUA، الوصول المتحكم فيه إلى المجلدات
05استثناءات Defenderمراجعة استثناءات المسار والعملية والامتداد وعنوان IP
06تقليل سطح الهجومجرد قواعد ASR مع تعيين الاسم إلى GUID، وحالة التطبيق، والقواعد الحرجة المفقودة
07سجل التهديداتاكتشافات Defender الأخيرة ضمن فترة الاسترجاع
08الأحداث التشغيليةتحليل سجل أحداث Defender لرصد العبث والتعطيل والنشاط المشبوه
09سلسلة العملياتالتحقق من علاقة الأب بالابن لعملية MsMpEng.exe
10صيد العملياتالعمليات ذات الصلة بالأمان مع التقاط سطر الأوامر وكشف المسارات المشبوهة
11صيد صلاحيات SYSTEMعمليات المفسّر التي تعمل بصلاحيات SYSTEM
12Event 4688تليمترية إنشاء العمليات لصيد التهديدات
13إنشاء الخدماتتحليل Event 7045 لتثبيتات الخدمات الجديدة
14المهام المجدولةجرد المهام النشطة مع كشف الإجراءات المشبوهة (الأوامر المشفرة، عناوين URI البعيدة)
15مراجعة المستخدمينالمسؤولون المحليون، جميع الحسابات، عمليات تسجيل الدخول الفاشلة (4625)، جلسات RDP (4624 من النوع 10)
16صيد مؤشرات الاختراقآثار الحملات المعروفة (setup.mjs، bun-dl، وغيرها)
17التحقق من التجزئاتمقارنة SHA1 مع تجزئات الملفات الخبيثة المعروفة
18مراجعة الشبكةاتصالات TCP المثراة، والمنافذ المستمعة، وربط ذاكرة التخزين المؤقت DNS بمؤشرات الاختراق

بدء سريع

1. التنزيل

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. التشغيل (يُنصح بصلاحيات المسؤول)

root@kitploit:~
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. مراجعة النتائج

سينفّذ البرنامج النصي ما يلي:

  • عرض النتائج الملوّنة حسب الخطورة في الطرفية
  • حفظ تقرير كامل تلقائيًا في نفس المجلد:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

أمثلة الاستخدام

تقييم محطة عمل واحدة

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

التنفيذ عن بُعد عبر PsExec

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

النشر على مستوى المؤسسة عبر GPO / SCCM / Intune

  1. ضع البرنامج النصي على مشاركة شبكة يمكن لجميع نقاط النهاية الوصول إليها
  2. أنشئ مهمة مجدولة أو برنامج بدء تشغيل عبر GPO:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. اجمع ملفات الإخراج .txt من كل نقطة نهاية للمراجعة المركزية

PowerShell Remoting (أجهزة متعددة)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

مخرجات نموذجية

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

وضع التنفيذ والسلامة

:white_check_mark:قراءة فقط (READ-ONLY) — يقرأ حالة النظام فقط
:white_check_mark:غير تدخّلي — لا تأثير على الأداء
:x:لا يستغل أي ثغرة أمنية
:x:لا يصحّح النظام أو يعدّله
:x:لا يغيّر إعدادات السجل أو GPO أو Defender
:x:لا يعطّل عناصر التحكم الأمني
:x:لا ينهي العمليات أو ينشئ آليات ثبات
:x:لا يثبّت أي برامج أو تبعيات

مستويات خطورة النتائج

الخطورةاللونالمعنى
CRITICAL🔴 أحمرإجراء فوري مطلوب — مؤشر اختراق نشط أو إعداد خاطئ حرج
HIGH🟠 برتقاليضعف أمني كبير — يجب معالجته فورًا
MEDIUM🟡 أصفرنتيجة جديرة بالملاحظة — راجع وقيّم المخاطر
INFO:blue_circle: سماويمعلوماتي — عنصر للتوعية، قد يتطلب مراجعة
PASS🟢 أخضراجتاز الفحص — لم يتم رصد أي مشكلة

مؤشرات الحملة المعروفة

يبحث البرنامج النصي عن المؤشرات المرتبطة بحملة RoguePlanet / ShieldBreak:

آثار الملفات:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

تجزئات خبيثة معروفة (SHA1):

التجزئةالملف المرتبط
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

نطاقات الحملة (لربط SIEM/EDR/DNS):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

هيكل المشروع

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

خارطة الطريق

  • توليد تقرير HTML مع لوحة تحكم تفاعلية
  • تصدير JSON/CSV لاستيعاب SIEM
  • وحدة تقييم أمن Active Directory
  • تحليل مخزن الشهادات
  • كشف تجاوز AMSI
  • مراجعة سياسات WDAC / AppLocker
  • التكامل مع VirusTotal API للبحث عن التجزئات
  • غلاف تنفيذ متوازٍ لأجهزة متعددة
  • فحص صحة مستشعر Defender for Endpoint (MDE)

المساهمة

المساهمات مرحّب بها! إذا كانت لديك أفكار لوحدات جديدة، أو مؤشرات إضافية، أو تحسينات:

  1. انسخ المستودع (Fork)
  2. أنشئ فرع ميزة (git checkout -b feature/new-module)
  3. احفظ تغييراتك (git commit -m 'Add new security module')
  4. ادفع إلى الفرع (git push origin feature/new-module)
  5. افتح طلب سحب (Pull Request)

إخلاء المسؤولية

تُقدَّم هذه الأداة لأغراض التقييم الأمني المصرّح به والأغراض الدفاعية فقط. وهي مصممة لمساعدة فرق الأمان في تحديد الإعدادات الخاطئة والانكشافات ومؤشرات الاختراق على الأنظمة المصرَّح لها بتقييمها.

المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة. تأكد دائمًا من حصولك على التصريح المناسب قبل تشغيل التقييمات الأمنية على أي نظام.

هذا البرنامج النصي لا يستغل CVE-2026-50656. بل يقيّم وضع الثغرات، وعناصر التحكم الأمني، والمؤشرات المعروفة، والتليمترية المتاحة للمضيف.

تنزيل الأداة
19الإقلاع الآمن / VBSحالة الإقلاع الآمن وDevice Guard وVBS
20الثبات في السجلRun/RunOnce وWinlogon واختطاف IFEO واشتراكات أحداث WMI
21أمن بيانات الاعتمادالتخزين المؤقت لـ WDigest وحماية LSA (RunAsPPL) وCredential Guard
22أمن PowerShellتسجيل كتل البرامج النصية وتسجيل الوحدات والنسخ وCLM وكتل البرامج النصية المشبوهة
23جدار الحمايةحالة الملفات الشخصية (المجال/الخاص/العام) والإجراءات الافتراضية
24أمن SMBحالة SMBv1 ومتطلبات التوقيع والمشاركات غير الافتراضية
25ثبات بدء التشغيلمجلدات بدء التشغيل وتعديلات System32 وبرامج التشغيل المحمّلة
26التقييم النهائيملخص الخطورة، والنتائج الموحّدة، وتحديد ShieldBreak