Auditor de seguridad PowerShell de solo lectura para endpoints y servidores Windows: verifica la configuración de Defender, el estado de parches, las credenciales, la persistencia y la telemetría de red, y busca IOC de campañas conocidas.
Herramienta de evaluación de postura de seguridad de Windows y caza de amenazas de nivel empresarial
Desarrollada por Amish Kumar — Investigador de Seguridad / Ingeniero de Seguridad
CVE-2026-50656
Windows Defender Security Auditor es una herramienta integral de evaluación de seguridad basada en PowerShell y no intrusiva, diseñada para su implementación a nivel empresarial en endpoints y servidores Windows. Realiza una inspección profunda de la , la , la , los , la y los — todo en modo de .
Creada originalmente para evaluar la exposición relacionada con CVE-2026-50656, la herramienta ha evolucionado hasta convertirse en un auditor de seguridad de Windows de espectro completo, adecuado para equipos SOC, ingenieros de seguridad, probadores de penetración y administradores de sistemas.
[!IMPORTANT] Esta herramienta no explota ninguna vulnerabilidad. Lee e informa — nada más.
| Plataforma | Versión |
|---|---|
| Windows 10 | Todas las compilaciones compatibles |
| Windows 11 | Todas las compilaciones compatibles |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Requisitos:
.txt con marca de tiempo para recopilación empresarial| # | Módulo | Descripción |
|---|---|---|
| 01 | Información del sistema | SO, compilación, rol de la máquina, estado del dominio, TPM, BitLocker, tiempo de actividad |
| 02 | Estado de parches | Inventario de actualizaciones de Windows, análisis de antigüedad de parches |
| 03 | Estado de Defender | Versión del motor, firmas, protección en tiempo real, protección contra manipulaciones, estado del servicio |
| 04 | Configuración de Defender | Interruptores de funciones de seguridad, protección en la nube, PUA, acceso controlado a carpetas |
| 05 | Exclusiones de Defender | Revisión de exclusiones de rutas, procesos, extensiones e IP |
| 06 | Reducción de superficie de ataque | Inventario de reglas ASR con mapeo GUID a nombre, estado de aplicación, reglas críticas faltantes |
| 07 | Historial de amenazas | Detecciones recientes de Defender dentro del período de revisión |
| 08 | Eventos operativos | Análisis del registro de eventos de Defender para manipulaciones, desactivaciones y actividad sospechosa |
| 09 | Ascendencia de procesos | Validación de la relación padre-hijo de MsMpEng.exe |
| 10 | Búsqueda de procesos | Procesos relevantes para la seguridad con captura de línea de comandos, detección de rutas sospechosas |
| 11 | Búsqueda de privilegios SYSTEM | Procesos de intérpretes ejecutándose como SYSTEM |
| 12 | Evento 4688 | Telemetría de creación de procesos para la caza de amenazas |
| 13 | Creación de servicios | Análisis del evento 7045 para nuevas instalaciones de servicios |
| 14 | Tareas programadas | Inventario de tareas activas con detección de acciones sospechosas (comandos codificados, URI remotas) |
| 15 | Revisión de usuarios | Administradores locales, todas las cuentas, inicios de sesión fallidos (4625), sesiones RDP (4624 Tipo 10) |
| 16 |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Abra PowerShell como Administrador y luego:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
El script:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt de salida de cada endpoint para su revisión centralizada$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULO 03 - ESTADO DE MICROSOFT DEFENDER
======================================================================
Version del producto : 4.18.26060.3008
Version del motor : 1.1.26060.3008
Proteccion en tiempo real : True
Proteccion contra manipulaciones : True
Antiguedad de firmas : 4.2 horas
[PASS] El motor de Defender cumple con el umbral original del CVE.
Actual : 1.1.26060.3008
Requerido: 1.1.26060.3008
======================================================================
RESUMEN DE HALLAZGOS
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
| :white_check_mark: | SOLO LECTURA — Lee únicamente el estado del sistema |
| :white_check_mark: | NO INTRUSIVO — Sin impacto en el rendimiento |
| :x: | No explota ninguna vulnerabilidad |
| :x: | No parchea ni modifica el sistema |
| :x: | No cambia el Registro, GPO ni la configuración de Defender |
| :x: | No desactiva controles de seguridad |
| :x: | No mata procesos ni crea persistencia |
| :x: | No instala ningún software ni dependencias |
| Severidad | Color | Significado |
|---|---|---|
CRITICAL | 🔴 Rojo | Se requiere acción inmediata — indicador de compromiso activo o configuración crítica incorrecta |
HIGH | 🟠 Naranja | Debilidad de seguridad significativa — debe remediarse con prontitud |
MEDIUM | 🟡 Amarillo | Hallazgo notable — revisar y evaluar el riesgo |
INFO | :blue_circle: Cian | Informativo — elemento de concienciación, puede requerir revisión |
PASS | 🟢 Verde | Verificación superada — no se detectó ningún problema |
El script busca indicadores asociados con la campaña RoguePlanet / ShieldBreak:
Artefactos de archivo:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*Hashes maliciosos conocidos (SHA1):
| Hash | Archivo asociado |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
Dominios de la campaña (para correlación SIEM/EDR/DNS):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
¡Las contribuciones son bienvenidas! Si tienes ideas para nuevos módulos, IOC adicionales o mejoras:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)Esta herramienta se proporciona únicamente para evaluación de seguridad autorizada y fines defensivos. Está diseñada para ayudar a los equipos de seguridad a identificar configuraciones incorrectas, exposición e indicadores de compromiso en sistemas que están autorizados a evaluar.
El autor no es responsable del mal uso o los daños causados por esta herramienta. Asegúrese siempre de tener la autorización adecuada antes de ejecutar evaluaciones de seguridad en cualquier sistema.
Este script no explota CVE-2026-50656. Evalúa la postura de vulnerabilidad, los controles de seguridad, los indicadores conocidos y la telemetría disponible del host.
| Artefactos de campañas conocidas (setup.mjs, bun-dl, etc.) |
| 17 | Validación de hashes | Comparación SHA1 contra hashes de archivos maliciosos conocidos |
| 18 | Revisión de red | Conexiones TCP enriquecidas, puertos en escucha, correlación de caché DNS con IOC |
| 19 | Secure Boot / VBS | Estado de Secure Boot, Device Guard, VBS |
| 20 | Persistencia en el registro | Run/RunOnce, Winlogon, secuestros IFEO, suscripciones a eventos WMI |
| 21 | Seguridad de credenciales | Caché de WDigest, protección LSA (RunAsPPL), Credential Guard |
| 22 | Seguridad de PowerShell | Registro de bloques de script, registro de módulos, transcripción, CLM, bloques de script sospechosos |
| 23 | Firewall | Estado de perfiles (Dominio/Privado/Público), acciones predeterminadas |
| 24 | Seguridad SMB | Estado de SMBv1, requisitos de firma, recursos compartidos no predeterminados |
| 25 | Persistencia de inicio | Carpetas de inicio, modificaciones de System32, controladores cargados |
| 26 | Evaluación final | Resumen de severidad, hallazgos consolidados, determinación de ShieldBreak |