Einführung
Seit 2021 habe ich eine Reihe von Skripten entwickelt, die mich bei meinen Untersuchungen und Remediation-Bemühungen unterstützen. Ich dachte mir, warum sollte ich sie nicht der Öffentlichkeit zur Verfügung stellen, in der Hoffnung, dass sie dir helfen.
Wie funktionieren diese Skripte?
Die von mir entwickelten Skripte sind für die Zusammenarbeit mit Crowdstrike Endpoint Detection and Response (EDR) gedacht. Im Wesentlichen Cloud-Skripte, um Geräte remote mit einem einzigen Klick auf einen Button schnell zu remediieren.
Warum diese Skripte erstellen?
Der Zweck meiner Skripte ist es, einen SOC- oder Incident-Response-Analysten bei seiner Untersuchung zu unterstützen. Einige Skripte unterstützen bei der Remediation einer bestimmten unerwünschten Software/Adware. Andere Skripte unterstützen bei der Untersuchung eines bestimmten Systems anhand eines Benutzernamens, um mehr Sichtbarkeit zu bieten.
Inhaltsverzeichnis
Manuelle Cloud-Skripte
- WinInspect - WinInspect ist ein leichtgewichtiges Tool, das einen Analysten dabei unterstützt, mehr Sichtbarkeit in ein Windows-System basierend auf einem Ziel-Benutzernamen zu bieten.
- MACInspect - MACInspect ist ein leichtgewichtiges Tool, das einen Analysten dabei unterstützt, mehr Sichtbarkeit in ein MAC-System basierend auf einem Ziel-Benutzernamen zu bieten.
- LinInspect - LinInspect ist ein leichtgewichtiges Tool, das einen Analysten dabei unterstützt, mehr Sichtbarkeit in ein Linux-System basierend auf einem Ziel-Benutzernamen zu bieten.
- EnumChromeExt - EnumChromeExt ruft Chrome-Erweiterungen ab und versucht automatisch, den Namen zu erkennen.
- Win-PortScanner - Win-PortScanner ist ein extrem leichter Portscanner.
- ScanDll - ScanDll ist ein Tool, das hilft, Prozesse nach einer bestimmten Dynamic-Link Library zu durchsuchen.
- ScanDllv2 - ScanDllv2 ist ein Tool, das entwickelt wurde, um Prozesse mithilfe von C# nach einer bestimmten Dynamic-Link Library zu durchsuchen. Es ist viel schneller als ScanDll, aber die Ausgabe wird in eine Logdatei geschrieben, da es Probleme mit der Standardausgabeanzeige in der CrowdStrike RTR UI gibt.
- RegScanner - Ein erstaunlich schnelles Tool, das entwickelt wurde, um mithilfe eines eindeutigen Schlüsselworts nach einem Registrierungsschlüssel oder -wert zu suchen.
- Win-DiskImage-Toolkit - Ein einfaches Tool, um ein Disk-Image schnell aufzulisten oder auszuhängen.
- ScreenConnect-C2Extractor - ScreenConnect-C2Extractor ruft das C2 aus der
user.config von ScreenConnect aka ConnectWise Client ab.
- Win-PacketCapture - Ein geführtes Skript zur Erzeugung eines Paket-Dumps für die Analyse.
- EvidenceCollection - Dieses Skript sammelt gängige Benutzerdokumenttypen – wie Word-Dateien, Excel-Tabellen, Textdateien, PDFs und E-Mails – aus den Verzeichnissen Downloads, Documents und Desktop eines angegebenen Benutzers. Es erstellt automatisch das Verzeichnis C:\temp\SIRT (falls es noch nicht existiert) und kopiert alle passenden Dateien an diesen Ort für zentrale Überprüfung, Beweissicherung oder Incident-Untersuchung. Die Dateitypen, Verzeichnisse und der Benutzername können an die Anforderungen des Falls angepasst werden.
- Win-DmpEventLogs - Win-DmpEventLogs ist ein äußerst nützliches forensisches Tool, mit dem du Windows-Ereignisprotokolle innerhalb eines bestimmten Zeitraums ausgeben kannst:
1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Es wurden grundlegende Regeln implementiert, um die Identifizierung zu unterstützen.
- Win-EnumVsCodeExtension - Dieses PowerShell-Skript listet installierte Visual Studio Code-Erweiterungen für ein angegebenes Benutzerkonto auf, indem es die VS Code-Erweiterungsverzeichnisse untersucht und die package.json-Metadatendatei jeder Erweiterung parst.
- Win-datebased_filehunt - Dieses PowerShell-Skript verwendet eingebetteten C#-Code, um das Laufwerk C:\ rekursiv nach Dateien zu durchsuchen, die an einem bestimmten Datum geändert wurden. Es protokolliert alle passenden Dateien, einschließlich ihres vollständigen Pfads, des Zeitstempels der letzten Änderung und der Dateigröße, in einer Logdatei unter
C:\Windows\Temp\hunter_log_results.log.
- Win-TokenImpersonateExec.ps1 - Dieses Skript ermöglicht es Analysten, Befehle im Sicherheitskontext eines angegebenen Benutzers auszuführen, indem sie das Zugriffstoken des Benutzers nutzen. Bitte verwende dieses Skript nur, wenn es notwendig ist. Da es Befehle im Sicherheitskontext eines Zielbenutzers ausführt, sollte es für Situationen reserviert werden, in denen benutzerspezifische Artefakte, Einstellungen oder Daten gesammelt werden müssen und nicht über standardmäßigen administrativen oder SYSTEM-Zugriff abgerufen werden können.
- Win-EnumLockedFile - Dieses Skript nutzt die Windows Restart Manager API, um Prozesse zu identifizieren, die derzeit eine angegebene Datei geöffnet oder gesperrt haben.
Sonstige Skripte