
مدقق أمان PowerShell للقراءة فقط لأجهزة Windows الطرفية والخوادم: يتحقق من تكوين Defender وحالة التصحيحات وبيانات الاعتماد والاستمرارية وبيانات الشبكة عن بُعد، ويبحث عن IOCs للحملات المعروفة.
أداة تقييم بمستوى المؤسسات لوضع أمان Windows وصيد التهديدات
تم التطوير بواسطة Amish Kumar — باحث أمني / مهندس أمن
CVE-2026-50656
Windows Defender Security Auditor هي أداة تقييم أمني شاملة وغير تدخّلية مبنية على PowerShell، مصممة للنشر على نطاق المؤسسة عبر نقاط نهاية وخوادم Windows. تجري فحصًا عميقًا لإعدادات Microsoft Defender، ووضع أمان نظام التشغيل، وأمن بيانات الاعتماد، وآليات الثبات، ونشاط الشبكة، ومؤشرات التهديدات المعروفة — كل ذلك في وضع القراءة فقط (READ-ONLY).
بُنيت في الأصل لتقييم الانكشاف المرتبط بـ CVE-2026-50656، ثم تطوّرت الأداة إلى مدقّق أمان شامل لنظام Windows، مناسب لفرق SOC ومهندسي الأمان ومختبري الاختراق ومدراء الأنظمة.
[!IMPORTANT] لا تستغل هذه الأداة أي ثغرة أمنية. إنها تقرأ وتُصدر تقارير — لا أكثر.
| المنصة | الإصدار |
|---|---|
| Windows 10 | جميع الإصدارات المدعومة |
| Windows 11 | جميع الإصدارات المدعومة |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
المتطلبات:
.txt بختم زمني لجمعها على مستوى المؤسسة| # | الوحدة | الوصف |
|---|---|---|
| 01 | معلومات النظام | نظام التشغيل، الإصدار، دور الجهاز، حالة المجال، TPM، BitLocker، مدة التشغيل |
| 02 | حالة التصحيحات | جرد تحديثات Windows، تحليل عمر التصحيحات |
| 03 | حالة Defender | إصدار المحرك، التوقيعات، الحماية الفورية، حماية العبث، صحة الخدمة |
| 04 | إعدادات Defender | مفاتيح ميزات الأمان، الحماية السحابية، PUA، الوصول المتحكم فيه إلى المجلدات |
| 05 | استثناءات Defender | مراجعة استثناءات المسار والعملية والامتداد وعنوان IP |
| 06 | تقليل سطح الهجوم | جرد قواعد ASR مع تعيين الاسم إلى GUID، وحالة التطبيق، والقواعد الحرجة المفقودة |
| 07 | سجل التهديدات | اكتشافات Defender الأخيرة ضمن فترة الاسترجاع |
| 08 | الأحداث التشغيلية | تحليل سجل أحداث Defender لرصد العبث والتعطيل والنشاط المشبوه |
| 09 | سلسلة العمليات | التحقق من علاقة الأب بالابن لعملية MsMpEng.exe |
| 10 | صيد العمليات | العمليات ذات الصلة بالأمان مع التقاط سطر الأوامر وكشف المسارات المشبوهة |
| 11 | صيد صلاحيات SYSTEM | عمليات المفسّر التي تعمل بصلاحيات SYSTEM |
| 12 | Event 4688 | تليمترية إنشاء العمليات لصيد التهديدات |
| 13 | إنشاء الخدمات | تحليل Event 7045 لتثبيتات الخدمات الجديدة |
| 14 | المهام المجدولة | جرد المهام النشطة مع كشف الإجراءات المشبوهة (الأوامر المشفرة، عناوين URI البعيدة) |
| 15 | مراجعة المستخدمين | المسؤولون المحليون، جميع الحسابات، عمليات تسجيل الدخول الفاشلة (4625)، جلسات RDP (4624 من النوع 10) |
| 16 | صيد مؤشرات الاختراق | آثار الحملات المعروفة (setup.mjs، bun-dl، وغيرها) |
| 17 | التحقق من التجزئات | مقارنة SHA1 مع تجزئات الملفات الخبيثة المعروفة |
| 18 | مراجعة الشبكة | اتصالات TCP المثراة، والمنافذ المستمعة، وربط ذاكرة التخزين المؤقت DNS بمؤشرات الاختراق |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
سينفّذ البرنامج النصي ما يلي:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt من كل نقطة نهاية للمراجعة المركزية$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
| :white_check_mark: | قراءة فقط (READ-ONLY) — يقرأ حالة النظام فقط |
| :white_check_mark: | غير تدخّلي — لا تأثير على الأداء |
| :x: | لا يستغل أي ثغرة أمنية |
| :x: | لا يصحّح النظام أو يعدّله |
| :x: | لا يغيّر إعدادات السجل أو GPO أو Defender |
| :x: | لا يعطّل عناصر التحكم الأمني |
| :x: | لا ينهي العمليات أو ينشئ آليات ثبات |
| :x: | لا يثبّت أي برامج أو تبعيات |
| الخطورة | اللون | المعنى |
|---|---|---|
CRITICAL | 🔴 أحمر | إجراء فوري مطلوب — مؤشر اختراق نشط أو إعداد خاطئ حرج |
HIGH | 🟠 برتقالي | ضعف أمني كبير — يجب معالجته فورًا |
MEDIUM | 🟡 أصفر | نتيجة جديرة بالملاحظة — راجع وقيّم المخاطر |
INFO | :blue_circle: سماوي | معلوماتي — عنصر للتوعية، قد يتطلب مراجعة |
PASS | 🟢 أخضر | اجتاز الفحص — لم يتم رصد أي مشكلة |
يبحث البرنامج النصي عن المؤشرات المرتبطة بحملة RoguePlanet / ShieldBreak:
آثار الملفات:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*تجزئات خبيثة معروفة (SHA1):
| التجزئة | الملف المرتبط |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
نطاقات الحملة (لربط SIEM/EDR/DNS):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
المساهمات مرحّب بها! إذا كانت لديك أفكار لوحدات جديدة، أو مؤشرات إضافية، أو تحسينات:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)تُقدَّم هذه الأداة لأغراض التقييم الأمني المصرّح به والأغراض الدفاعية فقط. وهي مصممة لمساعدة فرق الأمان في تحديد الإعدادات الخاطئة والانكشافات ومؤشرات الاختراق على الأنظمة المصرَّح لها بتقييمها.
المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة. تأكد دائمًا من حصولك على التصريح المناسب قبل تشغيل التقييمات الأمنية على أي نظام.
هذا البرنامج النصي لا يستغل CVE-2026-50656. بل يقيّم وضع الثغرات، وعناصر التحكم الأمني، والمؤشرات المعروفة، والتليمترية المتاحة للمضيف.
| 19 | الإقلاع الآمن / VBS | حالة الإقلاع الآمن وDevice Guard وVBS |
| 20 | الثبات في السجل | Run/RunOnce وWinlogon واختطاف IFEO واشتراكات أحداث WMI |
| 21 | أمن بيانات الاعتماد | التخزين المؤقت لـ WDigest وحماية LSA (RunAsPPL) وCredential Guard |
| 22 | أمن PowerShell | تسجيل كتل البرامج النصية وتسجيل الوحدات والنسخ وCLM وكتل البرامج النصية المشبوهة |
| 23 | جدار الحماية | حالة الملفات الشخصية (المجال/الخاص/العام) والإجراءات الافتراضية |
| 24 | أمن SMB | حالة SMBv1 ومتطلبات التوقيع والمشاركات غير الافتراضية |
| 25 | ثبات بدء التشغيل | مجلدات بدء التشغيل وتعديلات System32 وبرامج التشغيل المحمّلة |
| 26 | التقييم النهائي | ملخص الخطورة، والنتائج الموحّدة، وتحديد ShieldBreak |