Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BTPS-SecPack — Kit de seguridad basado en PowerShell para pequeñas y medianas empresas, que proporciona alertas automatizadas, endurecimiento de Active Directory, reenvío de eventos de Windows, integración de Sysmon y scripts de respuesta a incidentes para mejorar la visibilidad y la defensa. | Kitploit
Herramientas/GitHubGitHub/osbornepro/btps-secpack
Herramientas DefensivasAuditoría de ConfiguraciónDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros
GitHubosbornepro/btps-secpack

BTPS-SecPack

Kit de seguridad basado en PowerShell para pequeñas y medianas empresas, que proporciona alertas automatizadas, endurecimiento de Active Directory, reenvío de eventos de Windows, integración de Sysmon y scripts de respuesta a incidentes para mejorar la visibilidad y la defensa.

Ver Repositorio
5211hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

El Paquete de Seguridad PowerShell del Equipo Azul

OsbornePro

Usar Microsoft Teams para Alertas en Lugar de Correo Electrónico

Si deseas usar Microsoft Teams para enviar alertas en lugar de usar correo electrónico, deberás cargar la rama microsoft-teams de este repositorio, que tiene las modificaciones para alertas de Teams. Me tomará un tiempo implementar esto como una opción de configuración en el script de instalación. Usar Microsoft Teams para publicar alertas no elimina la necesidad de ciertas notificaciones por correo electrónico en este repositorio. El correo electrónico aún se usará para algunas de las acciones. Estas publicaciones de Teams se pueden completar después de crear primero un webhook. Los denominados webhooks ofrecen la posibilidad de enviar alertas u otras notificaciones a un canal de Microsoft Teams. Personalmente, todavía prefiero los correos electrónicos después de usar este mensaje porque son más fáciles de clasificar, en mi opinión.

  • Documentación de Microsoft para crear un Webhook
  • Documentación de Microsoft sobre el uso de Webhooks

Puedes crear un webhook siguiendo estos pasos (si eres administrador)

  1. Abre la aplicación de Microsoft Teams
  2. En el panel izquierdo, haz clic en "Teams"
  3. Haz clic en el icono de más opciones representado por 3 puntos "..." junto a uno de los canales de Teams deseados. Nombre de canal de ejemplo: General
  4. Al hacer clic en esos 3 puntos, se mostrará un menú desplegable. Haz clic en "Conectores"
  5. Haz clic en el botón "Agregar" junto a "Webhook entrante"
  6. Haz clic en "Agregar" en la pantalla emergente del Webhook entrante
  7. En la pantalla del Webhook entrante, realiza las siguientes acciones a. Define un nombre para tu webhook. En la imagen de abajo, este valor es "PowerShell-TeamsMessagePost" b. Haz clic en "Crear" c. Opcionalmente, también puedes usar "Cargar imagen" para seleccionar una imagen para el Webhook entrante. En la imagen de abajo, dejé el icono predeterminado, que es el triángulo azul claro sobre fondo blanco. d. Haz clic en "Crear"
  8. Se crea la URL del Webhook entrante. Copia la URL y haz clic en "Listo"

Ahora puedes usar la URL anterior en los scripts del Paquete de Seguridad B.T.P.S. que proporciono. Puedes actualizar rápidamente el valor en los scripts ejecutando los siguientes comandos

root@kitploit:~
$WebHook = Read-Host -Prompt "Pega tu URL de Webhook aquí: "
$SIEM = Read-Host -Prompt "Si tienes un SIEM en tu entorno, ingresa el enlace aquí: "
$BTPSHome = Read-Host -Prompt "¿Dónde guardaste el repositorio git del Paquete de Seguridad BTPS? EJEMPLO: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {

    ((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
    ((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force

}  # End ForEach

Tu alerta en Microsoft Teams se verá algo así

CONTRIBUIR AL PROYECTO

Si deseas ayudar a contribuir al contenido de este proyecto, no dudes en contactarme a [email protected] con tus pensamientos e ideas. Para obtener información más general sobre esto, consulta la documentación CONTRIBUTING.

DONACIONES

Si deseas donar a este proyecto para ayudarme a mantener un sitio bonito para la documentación, tus donaciones serán aceptadas con gratitud.
ENVÍA ETHERUM A : 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4

El B.T.P.S. Sec Pack

Este repositorio contiene una colección de herramientas de PowerShell que se pueden utilizar para proteger y defender un entorno basado en las recomendaciones de Microsoft.
Este repositorio también asume que has consultado la Hoja de Referencia de Registro de Eventos de Windows para el registro en tu entorno. Usa LOG-MD o CIS-CAT para asegurarte de que el registro recomendado esté configurado.

Installer.ps1

Escribí un script de instalación inicial para configurar automáticamente la mayor cantidad posible de estas protecciones. La mayoría de estos scripts son alertas por correo electrónico. Al ejecutar Installer.ps1, se te preguntará cómo deseas autenticarte en tu servidor SMTP. Esto se puede hacer mediante el uso de un archivo de credenciales o mediante la autenticación por dirección IP. Este script debe ejecutarse en un controlador de dominio, ya que allí se encuentran muchas de las alertas. Sugiero usar WinRM sobre HTTPS en tu entorno. Tengo un video e instrucciones de configuración para WinRM sobre HTTPS en el sitio de este proyecto AQUÍ. Este script te informará si se está utilizando LDAP sobre SSL en tu entorno. Si deseas configurar LDAP sobre SSL en tu entorno, lo cual recomiendo encarecidamente, hice un video sobre cómo hacerlo de forma segura AQUÍ. El script Installer.ps1 te ayudará a configurar cada sección de este paquete con pausas en el script que esperan a que completes una tarea si es necesario. Una de esas esperas, por ejemplo, es para que configures una directiva de grupo para que se implemente. Después de ejecutarse, la mayoría de las protecciones siguientes se aplicarán a tu entorno. La "Alerta de inicio de sesión inusual" requerirá que modifiques el archivo UserComputerList.csv para que contenga información sobre qué usuarios se espera que inicien sesión en qué dispositivos de tu entorno.

¿Qué protecciones se incluyen después de ejecutar Installer.ps1?

  • Señuelos de ejecutables canarios He incluido algunos archivos ejecutables que un atacante podría no resistirse a ejecutar. Estos archivos ejecutables son binarios falsos que imprimen el mensaje de ayuda del archivo ejecutable original para que parezca que el archivo es legítimo al ejecutarse. Estos archivos ejecutables están destinados a cargarse en Canary Tokens que te enviarán una alerta por correo electrónico cada vez que se ejecute el archivo. Las instrucciones se pueden ver AQUÍ
  • RemediateCompromisedOfficeAccount.ps1 VER se utiliza para responder a un usuario cuya contraseña de Office365 se ha visto comprometida. Esto restablecerá la contraseña (lo que finaliza la sesión). Eliminará los delegados del buzón. Eliminará las reglas de reenvío de correo a dominios externos. Eliminará la propiedad de reenvío de correo global en el buzón. Establecerá una alta complejidad de contraseña en la cuenta. Habilitará la auditoría del buzón. Producirá un registro de auditoría para que el administrador lo revise.
  • Alertas de cuenta y contraseña VER
    • Recibir alertas cuando una cuenta expire en 2 semanas o menos
    • Recibir una alerta que contenga una tabla de todos los usuarios cuyas contraseñas expiren en dos semanas o menos
    • Recibir una alerta cuando un usuario intente cambiar su contraseña
    • Recibir una alerta cuando una cuenta intente cambiar la contraseña de otra cuenta
    • Recibir una alerta cuando una cuenta no pueda iniciar sesión en un servidor
    • Recibir una alerta cuando se cree una nueva cuenta de usuario
    • Recibir una alerta cuando una cuenta de usuario esté bloqueada
    • Recibir una alerta cuando una cuenta de usuario haya sido desbloqueada
    • Recibir una alerta cuando se usen credenciales de administrador para ejecutar un proceso con privilegios elevados. Esto realmente solo está destinado a monitorear a los usuarios que pueden haber recibido credenciales de administrador contra las recomendaciones de TI. También se puede usar para monitorear a un administrador por actividad maliciosa si se desea. Es probable que no necesites implementar MonitorAdminEscalation.ps1
  • AutoRunsToWinEvent ORIGINAL
Descargar herramienta
VER
  • Esto básicamente crea una entrada de registro de eventos en el visor de eventos que contiene los hashes de AutoRuns. No soy el autor de esto. Solo lo incluyo en el paquete porque es algo importante de lo que hacer un seguimiento.
  • Descubrimiento de dispositivos VER
    • Recibir una alerta cada vez que un dispositivo que nunca se ha conectado a tu red antes recibe una dirección IP de uno de tus servidores DHCP.
  • Alertas de eventos VER
    • Recibir una alerta cuando ocurra una transferencia de zona DNS
    • Recibir una alerta cuando se instale un nuevo servicio en un dispositivo que no sea una actualización de Windows Defender
    • Recibir una alerta cuando una nueva computadora se una al dominio
    • Recibir una alerta cuando ocurra un enlace LDAP inseguro (cuando el enlace no es LDAP sobre SSL)
    • Recibir una alerta cuando un usuario inicie sesión en un dispositivo que no se le asignó
  • Cmdlets de hardening VER
    • Recibir información diaria sobre los inicios de sesión de Azure de tus usuarios
    • Deshabilitar protocolos TLS y SSL débiles en un cliente o servidor IIS
    • Habilitar DNS sobre HTTPS cuando esté disponible
    • Habilitar HSTS en un servidor IIS local
    • Corregir cualquier ruta de servicio que contenga espacios en los nombres de directorio pero sin comillas utilizadas para evitar la ejecución de cargas útiles inyectadas
    • Desinstalar PowerShell versión 2 de una o más máquinas remotas o locales
    • Eliminar un correo electrónico reportado como spam de todas las bandejas de entrada que reciben el correo
    • Rotar las claves Kerberos utilizadas en un entorno de Exchange en línea
    • Habilitar o deshabilitar la firma SMB en un dispositivo, así como deshabilitar o habilitar SMBv1 o SMBv2 y SMBv3
    • Habilitar la autenticación a nivel de red de RDP para evitar que las computadoras que no pertenecen al dominio se conecten por RDP a un cliente
    • Actualizar cualquier actualización de controladores disponible en una máquina local o remota
    • Agregar un banner de notificación a los correos electrónicos que los usuarios reciben en Outlook cuando el nombre del remitente coincide con un nombre de la empresa y la dirección de correo electrónico no es del dominio interno
    • Crear una regla de transporte que permita a los servidores de Microsoft Exchange rechazar mensajes de correo electrónico con DMARC fallido
  • Monitor de escaneo de puertos local VER
    • Recibir una alerta cuando se detecte un escaneo de puertos en un dispositivo local
    • Recibir una alerta cuando se abra un shell vinculante y mantener un registro de todas las conexiones establecidas a un dispositivo, incluido el puerto y los protocolos utilizados
  • Sysmon VER
    • Habilitar el registro de Sysmon en un entorno utilizando un archivo de configuración de Sysmon personalizado predeterminado
    • Usar la búsqueda de dominio WHOIS para descubrir dominios a los que se conectó hace menos de 2 años y recibir una alerta cuando ocurra una conexión de cliente
    • Realizar una verificación de lista negra en las direcciones IP a las que se conectó y recibir alertas cuando ocurra una conexión de cliente
    • Realizar una validación de hash en procesos de Windows para descubrir hashes MD5 que Virus Total devuelve resultados
  • Aplicación WEF VER
    • Configurar el reenvío de eventos de Windows para recopilar eventos que sean indicadores claros de compromiso
    • Recibir alertas cuando el recopilador de eventos de Windows centralizado registre cualquier indicador de compromiso
    • Ver los archivos de registro dentro de una aplicación para evitar tener que iniciar sesión en el servidor para ver las alertas recopiladas
  • Cmdlets de actualización de Windows VER
    • Cmdlets que se pueden usar para instalar todas las actualizaciones de Windows disponibles
    • Cmdlet que puede eliminar una sola actualización KB que no se esté actualizando por cualquier motivo. Una vez eliminada, puedes usar Update-Windows para reinstalar la actualización emitida.
  • Import-ScheduledTask VER
    • Este es un cmdlet que voy a usar cuando complete el archivo Install.ps1 que se puede usar para configurar todo lo anterior. Por ahora, usa los README que he proporcionado para instalar las funcionalidades deseadas.