PostEX - Agente de Reconocimiento Post-Explotación

Solo para pruebas de seguridad autorizadas. El uso no autorizado es ilegal.
PostEX es un agente de reconocimiento post-explotación para Windows basado en Python. Recopila información del sistema, estado de privilegios, parches instalados, mecanismos de defensa, configuración de red, credenciales y mecanismos de persistencia, y luego genera un informe JSON estructurado.
Opcionalmente, PostEX puede enviar el informe a un LLM a través de la API de OpenRouter para un análisis automático de Red Team (rutas de ataque) o Blue Team (auditoría de defensa).
Características
Reconocimiento del Sistema
- Nombre de host, versión del SO, compilación, arquitectura, CPU
- Usuario actual, Nivel de integridad (basado en SID), estado de administrador
- Estado de UAC, lista completa de privilegios
Enumeración de Parches
- Actualizaciones KB instaladas desde el registro
- Mapeo de CVEs: CVE-2020-0796 (JuicyPotato), CVE-2021-34527 (PrintSpoofer), CVE-2020-1472 (Zerologon)
Enumeración de Defensas
- Estado de Windows Defender y exclusiones (Rutas, Procesos, Extensiones)
- Detección de AV/EDR de terceros (más de 60 productos: Kaspersky, CrowdStrike, SentinelOne, Carbon Black, etc.)
- Estado del Firewall de Windows (perfiles Dominio, Privado, Público)
- Configuración de AppLocker
Reconocimiento de Red
- Interfaces de red (IP, máscara de red, MAC)
- Tabla ARP (vecinos)
- Puertos abiertos y procesos en escucha (TCP/UDP, PID, nombre del proceso)
- Caché DNS
- Perfiles y contraseñas WiFi
- Recursos compartidos SMB
Acceso a Credenciales
- Detección del proceso LSASS (PID)
- Credenciales guardadas de Windows (cmdkey)
- Intento de volcado de las colmenas SAM/SYSTEM
- Bases de datos de contraseñas del navegador (Chrome, Edge, Firefox)
- Verificación de autologin en el registro (DefaultPassword)
- Historial de sesiones RDP
- Historial de comandos de PowerShell
Persistencia
- Entradas de ejecución automática en el registro (HKLM + HKCU)
- Tareas programadas (Nombre de tarea, Tarea a ejecutar, Ejecutar como usuario, Programación, Estado)
- Servicios de Windows (ruta del binario, tipo de inicio, verificación de escritura)
- Carpetas del sistema con permisos de escritura
- Binarios de servicio con permisos de escritura
Análisis con IA (a través de OpenRouter)
- Modo Red Team: Rutas de ataque, vectores de escalada de privilegios, acceso a credenciales, movimiento lateral, evasión de defensas, herramientas y comandos recomendados.
- Modo Blue Team: Vulnerabilidades críticas, brechas de defensa, higiene de credenciales, exposición de red, riesgos de persistencia, correcciones priorizadas.
Instalación
git clone https://github.com/Niker-lixy/postEX.git
cd postEX
pip install -r requirements.txt