PostEX - Post-Exploitation Recon Agent

Nur für autorisierte Sicherheitstests. Unbefugte Nutzung ist illegal.
PostEX ist ein auf Python basierender Post-Exploitation-Aufklärungsagent für Windows. Er sammelt Systeminformationen, Berechtigungsstatus, installierte Patches, Verteidigungsmechanismen, Netzwerkkonfiguration, Anmeldeinformationen und Persistenzmechanismen – und erstellt dann einen strukturierten JSON-Bericht.
Optional kann PostEX den Bericht über die OpenRouter-API an ein LLM senden, um eine automatische Red-Team-Analyse (Angriffspfade) oder Blue-Team-Analyse (Verteidigungsaudit) durchzuführen.
Funktionen
Systemaufklärung
- Hostname, OS-Version, Build, Architektur, CPU
- Aktueller Benutzer, Integritätsstufe (SID-basiert), Admin-Status
- UAC-Status, vollständige Berechtigungsliste
Patch-Aufzählung
- Installierte KB-Updates aus der Registry
- CVE-Zuordnung: CVE-2020-0796 (JuicyPotato), CVE-2021-34527 (PrintSpoofer), CVE-2020-1472 (Zerologon)
Verteidigungsaufzählung
- Status von Windows Defender und Ausschlüsse (Pfade, Prozesse, Erweiterungen)
- Erkennung von Drittanbieter-AV/EDR (60+ Produkte: Kaspersky, CrowdStrike, SentinelOne, Carbon Black, etc.)
- Windows-Firewall-Status (Domäne, Privat, Öffentlich)
- AppLocker-Konfiguration
Netzwerkaufklärung
- Netzwerkschnittstellen (IP, Netzmaske, MAC)
- ARP-Tabelle (Nachbarn)
- Offene Ports und lauschende Prozesse (TCP/UDP, PID, Prozessname)
- DNS-Cache
- WLAN-Profile und Passwörter
- SMB-Freigaben
- LSASS-Prozesserfassung (PID)
- Gespeicherte Windows-Anmeldeinformationen (cmdkey)
- SAM/SYSTEM-Hive-Dump-Versuch
- Browser-Passwortdatenbanken (Chrome, Edge, Firefox)
- Autologin-Registry-Prüfung (DefaultPassword)
- RDP-Sitzungsverlauf
- PowerShell-Befehlsverlauf
Persistenz
- Registry-Autorun-Einträge (HKLM + HKCU)
- Geplante Aufgaben (Aufgabenname, Auszuführende Aufgabe, Ausführen als Benutzer, Zeitplan, Status)
- Windows-Dienste (Binärpfad, Starttyp, Schreibprüfung)
- Beschreibbare Systemordner
- Beschreibbare Dienst-Binärdateien
KI-Analyse (über OpenRouter)
- Red-Team-Modus: Angriffspfade, Privilegieneskalationsvektoren, Zugriff auf Anmeldeinformationen, laterale Bewegung, Umgehung von Verteidigungsmaßnahmen, empfohlene Tools und Befehle.
- Blue-Team-Modus: Kritische Schwachstellen, Verteidigungslücken, Anmeldeinformationshygiene, Netzwerkexposition, Persistenzrisiken, priorisierte Korrekturen.
Installation
git clone https://github.com/Niker-lixy/postEX.git
cd postEX
pip install -r requirements.txt