
Dieses Repository enthält eine Liste neuer Remediation-Skripte.
Seit 2021 habe ich eine Reihe von Skripten entwickelt, die mich bei meinen Untersuchungen und Behebungsmaßnahmen unterstützen. Ich dachte mir, warum sie nicht der Öffentlichkeit zur Verfügung stellen, in der Hoffnung, dass es dir hilft.
Die Skripte, die ich entwickelt habe, sind für die Arbeit mit Crowdstrike Endpoint Detection and Response (EDR) gedacht. Im Wesentlichen handelt es sich um Cloud-Skripte, um Geräte mit einem einzigen Klick schnell remote zu beheben.
Der Zweck meiner Skripte ist es, SOC- oder Incident-Response-Analysten bei ihren Untersuchungen zu unterstützen. Einige Skripte helfen bei der Entfernung einer bestimmten unerwünschten Software/Adware. Andere Skripte unterstützen die Untersuchung eines bestimmten Systems anhand eines Benutzernamens, um mehr Transparenz zu schaffen.
user.config von ScreenConnect, auch bekannt als ConnectWise Client, ab.1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Es wurden grundlegende Regeln implementiert, um bei der Identifizierung zu helfen.C:\Windows\Temp\hunter_log_results.log.Process Execution Rules (Event ID 4688)
Net.exe Execution - General net.exe usage
Net User/Group - Net user/group commands
Net Share - Net share/use commands
Whoami Execution - Whoami command execution
Systeminfo Execution - Systeminfo command
Tasklist Execution - Tasklist command
Nslookup Execution - Nslookup command
Ping Sweep - Ping with -n or -t flags
PowerShell Encoded - PowerShell with encoded commands
PowerShell Bypass - PowerShell bypass techniques
PowerShell Download - PowerShell download strings
Certutil Download - Certutil used for downloads
BITSAdmin Download - BITSAdmin transfer/download
WMIC Process - WMIC process execution
Scheduled Task - Scheduled task creation/execution
Registry Modification - Registry add/delete operations
Service Creation - Service creation/start
Authentication & Access Rules
Network Logon - Network logon (LogonType 3)
Failed Admin Logon - Failed logon to Administrator account
Explicit Credential Use - Event ID 4648
Privilege Escalation - Event ID 4672
Account Management Rules
User Account Created - Event ID 4720
Group Member Added - Event ID 4728
System Configuration Rules
Service Installation - Event ID 4697
Service Modified - Event ID 7045 (System log)
Driver Load - Event ID 219 (System log)
Audit Policy Change - Event ID 4719
Network Share Added - Event ID 5142
WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
Die folgende Bibliothek enthält eine Sammlung von Bereinigungsskripten, die dazu dienen, verbreitete unerwünschte Software, Adware und Malware zu entfernen, die im Umlauf sind. Wenn du auf ein bestimmtes Programm stößt, das du entfernen möchtest, kannst du das entsprechende Skript gerne herunterladen und in deiner Umgebung verwenden.
Findest du meine Arbeit hilfreich und möchtest du deine Unterstützung zeigen? Füge mich gerne auf Twitter hinzu. Wenn du noch mehr Unterstützung zeigen möchtest, kannst du mir auch bei Ko-Fi etwas spenden. Es besteht absolut kein Druck dazu; Ich weiß deine Unterstützung so oder so zu schätzen!
Wenn du ein eigenes Bereinigungsskript beisteuern möchtest, wäre das sehr willkommen. Jede Hilfe, die dazu beiträgt, die Öffentlichkeit zu schützen, wird sehr geschätzt. Bitte stelle sicher, dass der Code klar und prägnant ist, um einen reibungslosen Überprüfungs- und Validierungsprozess zu gewährleisten. Einsendungen können als Issue eingereicht werden. Der Name des Autors wird mit dem Bereinigungsskript verknüpft.
Bei Problemen mit einem Skript kannst du es gerne als Issue melden.