
Kit de herramientas de respuesta a incidentes basado en PowerShell que recopila más de 25 artefactos forenses (procesos, conexiones de red, registro, historial del navegador) y exporta CSV para la integración con SIEM. Compatible con Defender for Endpoint Live Response.
Este repositorio proporciona scripts de respuesta a incidentes basados en PowerShell.
El script DFIR-Script.ps1 recopila artefactos forenses en dispositivos Windows. Sus características principales incluyen:
Estos scripts realizan tareas específicas, como recopilar eventos de seguridad de Windows, restablecer sesiones de usuario activas o cargar una carpeta a Azure Storage Blob. Algunos scripts utilizan APIs para recuperar o exportar datos, y los permisos necesarios se describen en cada script. Los scripts están estructurados para el ciclo de respuesta a incidentes:
| Fase | Descripción |
|---|---|
| Acquisition | Scripts y herramientas para adquirir datos y evidencia durante un incidente. |
| Analysis | Scripts para analizar los datos adquiridos, identificar indicadores de compromiso y comprender el alcance del incidente. |
| Containment | Scripts y métodos para contener el incidente y evitar daños y propagación adicionales. |
El script DFIR recopila información de múltiples fuentes y estructura la salida en el directorio actual en una carpeta llamada 'DFIR-hostname-year-month-date'. Esta carpeta se comprime al final, de modo que puede recogerse de forma remota. Este script también puede utilizarse dentro de Defender For Endpoint en una sesión de Live Response (ver más abajo). El script DFIR recopila la siguiente información cuando se ejecuta como usuario normal:
Para obtener la mejor experiencia, ejecute el script como administrador; a continuación, también se recopilarán los siguientes elementos:
Los artefactos forenses se exportan como archivos CSV, lo que permite a los respondedores ingerirlos en herramientas como Sentinel, Splunk, Elastic o Azure Data Explorer para filtrarlos, agregarlos y visualizarlos.
La carpeta CSV Results (SIEM Import Data) incluye todos los archivos CSV que contienen los artefactos:
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
El script se puede ejecutar mediante el siguiente comando.
.\DFIR-Script.ps1
El script no está firmado, por lo que es posible que tenga que utilizar -ExecutionPolicy Bypass para ejecutarlo.
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
Es posible utilizar los scripts en combinación con Defender For Endpoint Live Response. Asegúrese de que Live Response esté configurado (consulte la documentación). Dado que mi script no está firmado, debe cambiarse un ajuste para poder ejecutarlo.
Hay un artículo de blog disponible que explica más sobre cómo aprovechar Script personalizado en Live Response: Respuesta a Incidentes Parte 3: Aprovechando Live Response
Para ejecutar scripts sin firmar en Live Response:
Ejecutar el script:
run DFIR-script.ps1 para iniciar el script. Si desea ejecutar el script con parámetros, debe ejecutar run DFIR-Script.ps1 -parameters "-sw 10"getfile DFIR-DeviceName-yyyy-mm-dd para descargar los artefactos recuperados a su máquina local para su análisis.