Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Auditor de seguridad PowerShell de solo lectura para endpoints y servidores Windows: verifica la configuración de Defender, el estado de parches, las credenciales, la persistencia y la telemetría de red, y busca IOC de campañas conocidas. | Kitploit
Herramientas/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Mecanismos de PersistenciaAnálisis de VulnerabilidadesAuditoría de ConfiguraciónRecopilación de InformaciónSeguridad de RedesInteligencia de AmenazasMala Configuración
Respuesta a Incidentes
Análisis de Registros
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Auditor de seguridad PowerShell de solo lectura para endpoints y servidores Windows: verifica la configuración de Defender, el estado de parches, las credenciales, la persistencia y la telemetría de red, y busca IOC de campañas conocidas.

Ver Repositorio
7hace 25 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Windows Defender Security Auditor

Herramienta de evaluación de postura de seguridad de Windows y caza de amenazas de nivel empresarial

Desarrollada por Amish Kumar — Investigador de Seguridad / Ingeniero de Seguridad


CVE-2026-50656


Descripción general

Windows Defender Security Auditor es una herramienta integral de evaluación de seguridad basada en PowerShell y no intrusiva, diseñada para su implementación a nivel empresarial en endpoints y servidores Windows. Realiza una inspección profunda de la , la , la , los , la y los — todo en modo de .

configuración de Microsoft Defender
postura de seguridad del sistema operativo
seguridad de credenciales
mecanismos de persistencia
actividad de red
indicadores de amenazas conocidos
SOLO LECTURA

Creada originalmente para evaluar la exposición relacionada con CVE-2026-50656, la herramienta ha evolucionado hasta convertirse en un auditor de seguridad de Windows de espectro completo, adecuado para equipos SOC, ingenieros de seguridad, probadores de penetración y administradores de sistemas.

[!IMPORTANT] Esta herramienta no explota ninguna vulnerabilidad. Lee e informa — nada más.


Plataformas compatibles

PlataformaVersión
Windows 10Todas las compilaciones compatibles
Windows 11Todas las compilaciones compatibles
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

Requisitos:

  • PowerShell 5.1 o posterior
  • Privilegios de administrador (recomendados para una evaluación completa)
  • Sin dependencias de terceros: utiliza únicamente cmdlets integrados de Windows

Características principales

  • 26 módulos de evaluación de seguridad que cubren toda superficie de ataque crítica
  • Detección automática del rol de la máquina — Workstation, Server o Controlador de dominio
  • Salida de severidad con códigos de color — CRITICAL (Rojo), HIGH (Naranja), MEDIUM (Amarillo), INFO (Cian), PASS (Verde)
  • Autoexporta los resultados a un archivo .txt con marca de tiempo para recopilación empresarial
  • Resumen de hallazgos por severidad con contadores totales
  • Cero dependencias — se ejecuta en cualquier máquina Windows con PowerShell 5.1+
  • 100% SOLO LECTURA — sin modificaciones del sistema de ningún tipo

Módulos de evaluación de seguridad

#MóduloDescripción
01Información del sistemaSO, compilación, rol de la máquina, estado del dominio, TPM, BitLocker, tiempo de actividad
02Estado de parchesInventario de actualizaciones de Windows, análisis de antigüedad de parches
03Estado de DefenderVersión del motor, firmas, protección en tiempo real, protección contra manipulaciones, estado del servicio
04Configuración de DefenderInterruptores de funciones de seguridad, protección en la nube, PUA, acceso controlado a carpetas
05Exclusiones de DefenderRevisión de exclusiones de rutas, procesos, extensiones e IP
06Reducción de superficie de ataqueInventario de reglas ASR con mapeo GUID a nombre, estado de aplicación, reglas críticas faltantes
07Historial de amenazasDetecciones recientes de Defender dentro del período de revisión
08Eventos operativosAnálisis del registro de eventos de Defender para manipulaciones, desactivaciones y actividad sospechosa
09Ascendencia de procesosValidación de la relación padre-hijo de MsMpEng.exe
10Búsqueda de procesosProcesos relevantes para la seguridad con captura de línea de comandos, detección de rutas sospechosas
11Búsqueda de privilegios SYSTEMProcesos de intérpretes ejecutándose como SYSTEM
12Evento 4688Telemetría de creación de procesos para la caza de amenazas
13Creación de serviciosAnálisis del evento 7045 para nuevas instalaciones de servicios
14Tareas programadasInventario de tareas activas con detección de acciones sospechosas (comandos codificados, URI remotas)
15Revisión de usuariosAdministradores locales, todas las cuentas, inicios de sesión fallidos (4625), sesiones RDP (4624 Tipo 10)
16

Inicio rápido

1. Descarga

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. Ejecución (se recomienda Administrador)

root@kitploit:~
# Abra PowerShell como Administrador y luego:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. Revisión de resultados

El script:

  • Mostrará los hallazgos con códigos de color en la terminal
  • Guardará automáticamente un informe completo en el mismo directorio:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

Ejemplos de uso

Evaluación de una workstation individual

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

Ejecución remota mediante PsExec

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

Implementación empresarial mediante GPO / SCCM / Intune

  1. Coloque el script en un recurso compartido de red accesible para todos los endpoints
  2. Cree una tarea programada o un script de inicio de GPO:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. Recopile los archivos .txt de salida de cada endpoint para su revisión centralizada

PowerShell Remoting (varios hosts)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

Salida de ejemplo

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULO 03 - ESTADO DE MICROSOFT DEFENDER
======================================================================
 Version del producto                  : 4.18.26060.3008
 Version del motor                     : 1.1.26060.3008
 Proteccion en tiempo real             : True
 Proteccion contra manipulaciones      : True
 Antiguedad de firmas                  : 4.2 horas

[PASS] El motor de Defender cumple con el umbral original del CVE.
       Actual  : 1.1.26060.3008
       Requerido: 1.1.26060.3008

======================================================================
 RESUMEN DE HALLAZGOS
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

Modo de ejecución y seguridad

:white_check_mark:SOLO LECTURA — Lee únicamente el estado del sistema
:white_check_mark:NO INTRUSIVO — Sin impacto en el rendimiento
:x:No explota ninguna vulnerabilidad
:x:No parchea ni modifica el sistema
:x:No cambia el Registro, GPO ni la configuración de Defender
:x:No desactiva controles de seguridad
:x:No mata procesos ni crea persistencia
:x:No instala ningún software ni dependencias

Niveles de severidad de hallazgos

SeveridadColorSignificado
CRITICAL🔴 RojoSe requiere acción inmediata — indicador de compromiso activo o configuración crítica incorrecta
HIGH🟠 NaranjaDebilidad de seguridad significativa — debe remediarse con prontitud
MEDIUM🟡 AmarilloHallazgo notable — revisar y evaluar el riesgo
INFO:blue_circle: CianInformativo — elemento de concienciación, puede requerir revisión
PASS🟢 VerdeVerificación superada — no se detectó ningún problema

IOC de campañas conocidas

El script busca indicadores asociados con la campaña RoguePlanet / ShieldBreak:

Artefactos de archivo:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

Hashes maliciosos conocidos (SHA1):

HashArchivo asociado
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

Dominios de la campaña (para correlación SIEM/EDR/DNS):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

Estructura del proyecto

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

Hoja de ruta

  • Generación de informes HTML con panel interactivo
  • Exportación JSON/CSV para ingesta en SIEM
  • Módulo de evaluación de seguridad de Active Directory
  • Análisis del almacén de certificados
  • Detección de bypass de AMSI
  • Revisión de políticas WDAC / AppLocker
  • Integración con la API de VirusTotal para consultas de hashes
  • Wrapper de ejecución paralela multi-host
  • Verificación de salud del sensor de Defender for Endpoint (MDE)

Contribuciones

¡Las contribuciones son bienvenidas! Si tienes ideas para nuevos módulos, IOC adicionales o mejoras:

  1. Haz un fork del repositorio
  2. Crea una rama de funcionalidad (git checkout -b feature/new-module)
  3. Haz commit de tus cambios (git commit -m 'Add new security module')
  4. Empuja a la rama (git push origin feature/new-module)
  5. Abre un Pull Request

Aviso legal

Esta herramienta se proporciona únicamente para evaluación de seguridad autorizada y fines defensivos. Está diseñada para ayudar a los equipos de seguridad a identificar configuraciones incorrectas, exposición e indicadores de compromiso en sistemas que están autorizados a evaluar.

El autor no es responsable del mal uso o los daños causados por esta herramienta. Asegúrese siempre de tener la autorización adecuada antes de ejecutar evaluaciones de seguridad en cualquier sistema.

Este script no explota CVE-2026-50656. Evalúa la postura de vulnerabilidad, los controles de seguridad, los indicadores conocidos y la telemetría disponible del host.

Descargar herramienta
Búsqueda de IOC
Artefactos de campañas conocidas (setup.mjs, bun-dl, etc.)
17Validación de hashesComparación SHA1 contra hashes de archivos maliciosos conocidos
18Revisión de redConexiones TCP enriquecidas, puertos en escucha, correlación de caché DNS con IOC
19Secure Boot / VBSEstado de Secure Boot, Device Guard, VBS
20Persistencia en el registroRun/RunOnce, Winlogon, secuestros IFEO, suscripciones a eventos WMI
21Seguridad de credencialesCaché de WDigest, protección LSA (RunAsPPL), Credential Guard
22Seguridad de PowerShellRegistro de bloques de script, registro de módulos, transcripción, CLM, bloques de script sospechosos
23FirewallEstado de perfiles (Dominio/Privado/Público), acciones predeterminadas
24Seguridad SMBEstado de SMBv1, requisitos de firma, recursos compartidos no predeterminados
25Persistencia de inicioCarpetas de inicio, modificaciones de System32, controladores cargados
26Evaluación finalResumen de severidad, hallazgos consolidados, determinación de ShieldBreak