Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Incident-Response-Powershell — Kit de herramientas de respuesta a incidentes basado en PowerShell que recopila más de 25 artefactos forenses (procesos, conexiones de red, registro, historial del navegador) y exporta CSV para la integración con SIEM. Compatible con Defender for Endpoint Live Response. | Kitploit
Herramientas/GitHubGitHub/bert-janp/incident-response-powershell
Forensia de DiscoGestión de Indicadores de Compromiso (IOC)Forensia de MemoriaForensia de RedAnálisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubbert-janp/incident-response-powershell

Incident-Response-Powershell

Kit de herramientas de respuesta a incidentes basado en PowerShell que recopila más de 25 artefactos forenses (procesos, conexiones de red, registro, historial del navegador) y exporta CSV para la integración con SIEM. Compatible con Defender for Endpoint Live Response.

Ver Repositorio
807114128hace 4 mesesRevisado por Kitploit
Compartir

Informática forense digital y respuesta a incidentes con Powershell

Este repositorio proporciona scripts de respuesta a incidentes basados en PowerShell.

DFIR Script

El script DFIR-Script.ps1 recopila artefactos forenses en dispositivos Windows. Sus características principales incluyen:

  • Recopila más de 25 posibles indicadores de compromiso.
  • Archivos de exportación basados en CSV para la integración con SIEM.
  • Integración con Defender for Endpoint Live Response.

Scripts de respuesta granular

Estos scripts realizan tareas específicas, como recopilar eventos de seguridad de Windows, restablecer sesiones de usuario activas o cargar una carpeta a Azure Storage Blob. Algunos scripts utilizan APIs para recuperar o exportar datos, y los permisos necesarios se describen en cada script. Los scripts están estructurados para el ciclo de respuesta a incidentes:

FaseDescripción
AcquisitionScripts y herramientas para adquirir datos y evidencia durante un incidente.
AnalysisScripts para analizar los datos adquiridos, identificar indicadores de compromiso y comprender el alcance del incidente.
ContainmentScripts y métodos para contener el incidente y evitar daños y propagación adicionales.

Blogs relacionados:

  • Respuesta a Incidentes Parte 3: Aprovechando Live Response
  • Respuesta a Incidentes PowerShell V2

Uso del script DFIR

Script DFIR - Artefactos extraídos

El script DFIR recopila información de múltiples fuentes y estructura la salida en el directorio actual en una carpeta llamada 'DFIR-hostname-year-month-date'. Esta carpeta se comprime al final, de modo que puede recogerse de forma remota. Este script también puede utilizarse dentro de Defender For Endpoint en una sesión de Live Response (ver más abajo). El script DFIR recopila la siguiente información cuando se ejecuta como usuario normal:

  • Información de IP local
  • Conexiones abiertas
  • Información de autorun (carpeta de inicio y claves Run del registro)
  • Usuarios activos
  • Usuarios locales
  • Conexiones realizadas desde aplicaciones de Office
  • Recursos compartidos SMB activos
  • Sesiones RDP
  • Procesos activos
  • Conexiones USB activas
  • Historial de PowerShell
  • Caché de DNS
  • Controladores instalados
  • Software instalado
  • Servicios en ejecución
  • Tareas programadas
  • Historial del navegador y archivos de perfil

Para obtener la mejor experiencia, ejecute el script como administrador; a continuación, también se recopilarán los siguientes elementos:

  • Eventos de seguridad de Windows
  • Archivos abiertos remotamente
  • Copias de sombra
  • MPLogs
  • Exclusiones de Defender
  • Historial de PowerShell de todos los usuarios

Funcionalidad de importación SIEM

Los artefactos forenses se exportan como archivos CSV, lo que permite a los respondedores ingerirlos en herramientas como Sentinel, Splunk, Elastic o Azure Data Explorer para filtrarlos, agregarlos y visualizarlos.

La carpeta CSV Results (SIEM Import Data) incluye todos los archivos CSV que contienen los artefactos:

Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv

Ejecutar el script

El script se puede ejecutar mediante el siguiente comando.

.\DFIR-Script.ps1

El script no está firmado, por lo que es posible que tenga que utilizar -ExecutionPolicy Bypass para ejecutarlo.

Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1

Integración con Defender For Endpoint Live Response

Es posible utilizar los scripts en combinación con Defender For Endpoint Live Response. Asegúrese de que Live Response esté configurado (consulte la documentación). Dado que mi script no está firmado, debe cambiarse un ajuste para poder ejecutarlo.

Hay un artículo de blog disponible que explica más sobre cómo aprovechar Script personalizado en Live Response: Respuesta a Incidentes Parte 3: Aprovechando Live Response

Para ejecutar scripts sin firmar en Live Response:

  • Vaya a Security.microsoft.com
  • Navegue hasta Configuración > Puntos de conexión > Características avanzadas
  • Asegúrese de que Live Response esté habilitado
  • Habilite Live Response para servidores si es necesario
  • Habilite la ejecución de scripts sin firmar en Live Response

Ejecutar el script:

  • Vaya a la página del dispositivo
  • Inicie una sesión de Live Response
  • Cargue el archivo a la biblioteca para subir el script
  • Después de cargar el script en la biblioteca, ejecute: run DFIR-script.ps1 para iniciar el script. Si desea ejecutar el script con parámetros, debe ejecutar run DFIR-Script.ps1 -parameters "-sw 10"
  • Ejecute getfile DFIR-DeviceName-yyyy-mm-dd para descargar los artefactos recuperados a su máquina local para su análisis.

Documentación

  • Documentación de Microsoft: Live Response
  • Permisos de usuario de DFE
  • Configuración de Defender For Endpoint: Live Response
Descargar herramienta