
PowerShell-basiertes Incident-Response-Toolkit, das über 25 forensische Artefakte (Prozesse, Netzwerkverbindungen, Registrierung, Browserverlauf) sammelt und für die SIEM-Integration als CSV exportiert. Unterstützt Defender for Endpoint Live Response.
Dieses Repository stellt PowerShell-basierte Incident-Response-Skripte bereit.
Das Skript DFIR-Script.ps1 sammelt forensische Artefakte auf Windows-Geräten. Zu den Hauptmerkmalen gehören:
Diese Skripte führen spezifische Aufgaben aus, wie das Sammeln von Windows-Sicherheitsereignissen, das Zurücksetzen aktiver Benutzersitzungen oder das Hochladen eines Ordners in Azure Storage Blob. Einige Skripte verwenden APIs zum Abrufen oder Exportieren von Daten, wobei die erforderlichen Berechtigungen in jedem Skript beschrieben werden. Die Skripte sind für den Incident-Response-Zyklus strukturiert:
| Phase | Beschreibung |
|---|---|
| Acquisition | Skripte und Werkzeuge zum Erfassen von Daten und Beweisen während eines Vorfalls. |
| Analysis | Skripte zur Analyse der erfassten Daten, um Kompromittierungsindikatoren zu identifizieren und den Umfang des Vorfalls zu verstehen. |
| Containment | Skripte und Methoden zur Eindämmung des Vorfalls, um weitere Schäden und Ausbreitung zu verhindern. |
Das DFIR-Skript sammelt Informationen aus mehreren Quellen und strukturiert die Ausgabe im aktuellen Verzeichnis in einem Ordner mit dem Namen 'DFIR-hostname-year-month-date'. Dieser Ordner wird am Ende gezippt, sodass er remote abgerufen werden kann. Dieses Skript kann auch innerhalb von Defender for Endpoint in einer Live-Response-Sitzung verwendet werden (siehe unten). Das DFIR-Skript sammelt die folgenden Informationen, wenn es als normaler Benutzer ausgeführt wird:
Für die beste Erfahrung führen Sie das Skript als Administrator aus, dann werden zusätzlich folgende Elemente gesammelt:
Die forensischen Artefakte werden als CSV-Dateien exportiert, sodass Responder sie in Tools wie Sentinel, Splunk, Elastic oder Azure Data Explorer zur Filterung, Aggregation und Visualisierung importieren können.
Der Ordner CSV Results (SIEM Import Data) enthält alle CSV-Dateien mit den Artefakten:
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
Das Skript kann durch Ausführen des folgenden Befehls ausgeführt werden.
.\DFIR-Script.ps1
Das Skript ist nicht signiert, was dazu führen kann, dass -ExecutionPolicy Bypass verwendet werden muss, um das Skript auszuführen.
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
Es ist möglich, die Skripte in Kombination mit der Defender for Endpoint Live Response zu verwenden. Stellen Sie sicher, dass Live Response eingerichtet ist (siehe DOKUMENTATION). Da mein Skript nicht signiert ist, muss eine Einstellungsänderung vorgenommen werden, um das Skript ausführen zu können.
Es gibt einen Blogartikel, der mehr darüber erklärt, wie man Custom Script in Live Response nutzt: Incident Response Teil 3: Nutzung von Live Response
Um unsignierte Skripte in Live Response auszuführen:
Skript ausführen:
run DFIR-script.ps1 aus, um das Skript zu starten. Wenn Sie das Skript mit Parametern ausführen möchten, sollten Sie run DFIR-Script.ps1 -parameters "-sw 10" ausführengetfile DFIR-DeviceName-yyyy-mm-dd aus, um die abgerufenen Artefakte zur Analyse auf Ihren lokalen Rechner herunterzuladen.