
PowerShell-basiertes Sicherheitstoolkit für kleine bis mittelständische Unternehmen, das automatisierte Warnmeldungen, Active Directory-Härtung, Windows Event Forwarding, Sysmon-Integration und Skripte zur Incident Response bereitstellt, um die Transparenz und Verteidigung zu verbessern.

Wenn Sie Microsoft Teams für das Senden von Benachrichtigungen anstelle von E-Mails verwenden möchten, laden Sie den microsoft-teams Zweig dieses Repositorys herunter, der die Teams-Benachrichtigungsänderungen enthält. Es wird eine Weile dauern, bis ich dies als Konfigurationsoption im Installationsskript implementiert habe. Die Verwendung von Microsoft Teams für Benachrichtigungen hebt die Notwendigkeit bestimmter E-Mail-Benachrichtigungen in diesem Repository nicht auf. E-Mails werden weiterhin für einige Aktionen verwendet. Diese Teams-Beiträge können erstellt werden, nachdem Sie zuerst einen Webhook erstellt haben. Sogenannte Webhooks bieten die Möglichkeit, Benachrichtigungen oder andere Mitteilungen an einen Microsoft Teams-Kanal zu senden. Ich persönlich bevorzuge nach wie vor E-Mails, da sie meiner Meinung nach einfacher zu sortieren sind.
Sie können einen Webhook mit den folgenden Schritten erstellen (wenn Sie ein Admin sind)
Sie können nun die obige URL in den von mir bereitgestellten B.T.P.S. Security Package Skripten verwenden. Sie können den Wert in den Skripten schnell aktualisieren, indem Sie die folgenden Befehle ausführen
$WebHook = Read-Host -Prompt "Paster your Webhook URL here: "
$SIEM = Read-Host -Prompt "If you have a SIEM in your environment enter the link here: "
$BTPSHome = Read-Host -Prompt "Where did you save the BTPS Security Pacakge git repo? EXAMPLE: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {
((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force
} # End ForEach
Ihre Benachrichtigung in Microsoft Teams wird ungefähr so aussehen

Wenn Sie zum Inhalt dieses Projekts beitragen möchten, können Sie mich gerne unter [email protected] mit Ihren Gedanken und Ideen kontaktieren. Für allgemeinere Informationen zu diesem Thema können Sie auf die CONTRIBUTING Dokumentation verweisen.
Wenn Sie dieses Projekt unterstützen möchten, um mir zu helfen, eine ansprechende Website für die Dokumentation zu erhalten, werden Ihre Spenden dankbar angenommen.
ETHERUM SENDEN AN: 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4
Dieses Repository enthält eine Sammlung von PowerShell-Tools, die zum Schutz und zur Verteidigung einer Umgebung auf Basis der Microsoft-Empfehlungen verwendet werden können.
Dieses Repository setzt außerdem voraus, dass Sie das Windows Event Logging Cheat Sheet für das Logging in Ihrer Umgebung referenziert haben. Verwenden Sie LOG-MD oder CIS-CAT, um sicherzustellen, dass das empfohlene Logging konfiguriert ist.
Ich habe ein erstes Installationsskript geschrieben, um automatisch so viele dieser Schutzmaßnahmen wie möglich einzurichten. Die meisten dieser Skripte sind E-Mail-Benachrichtigungen. Beim Ausführen von Installer.ps1 werden Sie gefragt, wie Sie sich bei Ihrem SMTP-Server authentifizieren möchten. Dies kann durch die Verwendung einer Anmeldedatendatei oder die IP-Adressauthentifizierung erfolgen. Dieses Skript sollte auf einem Domänencontroller ausgeführt werden, da sich dort viele der Benachrichtigungen befinden. Ich empfehle die Verwendung von WinRM über HTTPS in Ihrer Umgebung. Ich habe ein Video und Setup-Anleitungen für WinRM über HTTPS auf der Projektseite HIER. Dieses Skript informiert Sie, ob LDAP über SSL in Ihrer Umgebung verwendet wird. Wenn Sie LDAP über SSL in Ihrer Umgebung konfigurieren möchten, was ich sehr empfehle, habe ich ein Video darüber gemacht, wie dies sicher und geschützt durchgeführt wird HIER. Das Installer.ps1-Skript hilft Ihnen, jeden Abschnitt dieses Pakets einzurichten, mit Pausen im Skript, die darauf warten, dass Sie eine Aufgabe abschließen, falls eine erforderlich ist. Ein solcher Wartezustand ist beispielsweise, dass Sie eine Gruppenrichtlinie konfigurieren, die ausgerollt werden soll. Nach der Ausführung werden die meisten der unten aufgeführten Schutzmaßnahmen auf Ihre Umgebung angewendet. Die "Unusual Sign In Alert" erfordert, dass Sie die Datei UserComputerList.csv ändern, damit sie den Inhalt enthält, welche Benutzer sich auf welchen Geräten in Ihrer Umgebung anmelden sollen.