Introducción
Desde 2021, he desarrollado varios scripts para ayudarme en mis investigaciones y esfuerzos de remediación. Pensé: ¿por qué no compartirlos con el público, con la esperanza de que te ayuden?
¿Cómo funcionan estos scripts?
Los scripts que desarrollé están diseñados para funcionar con Crowdstrike Endpoint Detection and Response (EDR). Esencialmente, son scripts en la nube para remediar dispositivos de forma remota rápidamente con un solo clic de un botón.
¿Por qué crear estos scripts?
El propósito de mis scripts es ayudar a un SOC o a un Analista de Respuesta a Incidentes con su investigación. Algunos scripts ayudan con la remediación de software/adware no deseado en particular. Otros scripts ayudan a investigar un sistema específico por nombre de usuario para proporcionar más visibilidad.
Tabla de contenido
Scripts manuales en la nube
- WinInspect - WinInspect es una herramienta ligera que ayuda al analista a proporcionar más visibilidad sobre un sistema Windows basándose en un nombre de usuario objetivo.
- MACInspect - MACInspect es una herramienta ligera que ayuda al analista a proporcionar más visibilidad sobre un sistema MAC basándose en un nombre de usuario objetivo.
- LinInspect - LinInspect es una herramienta ligera que ayuda al analista a proporcionar más visibilidad sobre un sistema Linux basándose en un nombre de usuario objetivo.
- EnumChromeExt - EnumChromeExt recupera las extensiones de Chrome e intenta detectar automáticamente el nombre.
- Win-PortScanner - Win-PortScanner es un escáner de puertos extremadamente ligero.
- ScanDll - ScanDll es una herramienta para ayudar a buscar en los procesos una biblioteca de vínculos dinámicos concreta.
- ScanDllv2 - ScanDllv2 es una herramienta diseñada para buscar en los procesos una biblioteca de vínculos dinámicos específica mediante C#. Es mucho más rápida que ScanDll, pero la salida se escribe en un archivo de registro debido a problemas con la visualización de la salida estándar en la interfaz de CrowdStrike RTR.
- RegScanner - Una herramienta increíblemente rápida diseñada para buscar una clave o valor de registro mediante una palabra clave única.
- UnloadDll - Otra herramienta increíblemente rápida diseñada para buscar una biblioteca de vínculos dinámicos cargada en la memoria del proceso e intenta descargarla mediante FreeLibrary.
- Win-DiskImage-Toolkit - Una herramienta sencilla para enumerar o desmontar rápidamente una imagen de disco.
- ScreenConnect-C2Extractor - ScreenConnect-C2Extractor recupera el C2 del archivo
user.config de ScreenConnect, también conocido como ConnectWise Client.
- Win-PacketCapture - Un script guiado para generar un volcado de paquetes para su análisis.
- jsonspection - JSONSpection es una utilidad diseñada para inspeccionar y enumerar a fondo estructuras de datos JSON. Ayuda a desglosar blobs JSON complejos o anidados, identificar todas las rutas clave-valor y comprender el esquema general y las relaciones dentro de los datos. Esto la hace útil para depurar APIs, analizar registros o preparar datos para flujos de trabajo de análisis y automatización.
- EvidenceCollection - Este script recopila tipos de documentos de usuario comunes —como archivos de Word, hojas de cálculo de Excel, archivos de texto, PDFs y correos electrónicos— de los directorios Descargas, Documentos y Escritorio de un usuario especificado. Crea automáticamente el directorio C:\temp\SIRT (si aún no existe) y copia todos los archivos que coincidan en esa ubicación para su revisión centralizada, preservación de evidencia o investigación de incidentes. Los tipos de archivo, directorios y nombre de usuario se pueden personalizar para adaptarse a las necesidades del caso.
- Win-DmpEventLogs - Win-DmpEventLogs es una herramienta forense extremadamente útil que permite volcar los Registros de Eventos de Windows dentro de un rango de tiempo especificado:
1 = últimas 24 horas, 7 = última semana, 30 = último mes, 0 = todos los eventos.. Se han implementado reglas básicas para ayudar en la identificación.
- Win-EnumVsCodeExtension - Este script de PowerShell enumera las extensiones de Visual Studio Code instaladas para una cuenta de usuario especificada inspeccionando los directorios de extensiones de VS Code y analizando el archivo de metadatos package.json de cada extensión.
- Win-datebased_filehunt - Este script de PowerShell utiliza código C# incrustado para buscar recursivamente en la unidad C:\ los archivos que fueron modificados en una fecha específica. Registra todos los archivos coincidentes, incluida su ruta completa, marca de tiempo de última modificación y tamaño, en un archivo de registro ubicado en
C:\Windows\Temp\hunter_log_results.log.
Process Execution Rules (Event ID 4688)
Net.exe Execution - General net.exe usage
Net User/Group - Net user/group commands
Net Share - Net share/use commands
Whoami Execution - Whoami command execution
Systeminfo Execution - Systeminfo command
Tasklist Execution - Tasklist command
Nslookup Execution - Nslookup command
Ping Sweep - Ping with -n or -t flags
PowerShell Encoded - PowerShell with encoded commands
PowerShell Bypass - PowerShell bypass techniques
PowerShell Download - PowerShell download strings
Certutil Download - Certutil used for downloads
BITSAdmin Download - BITSAdmin transfer/download
WMIC Process - WMIC process execution
Scheduled Task - Scheduled task creation/execution
Registry Modification - Registry add/delete operations
Service Creation - Service creation/start
Authentication & Access Rules
Network Logon - Network logon (LogonType 3)
Failed Admin Logon - Failed logon to Administrator account
Explicit Credential Use - Event ID 4648
Privilege Escalation - Event ID 4672
Account Management Rules
User Account Created - Event ID 4720
Group Member Added - Event ID 4728
System Configuration Rules
Service Installation - Event ID 4697
Service Modified - Event ID 7045 (System log)
Driver Load - Event ID 219 (System log)
Audit Policy Change - Event ID 4719
Network Share Added - Event ID 5142
WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
Scripts de API de Crowdstrike
- CSSession - CSSession es un script de API de CrowdStrike que te permite conectarte mediante Real-Time-Response introduciendo un nombre de host objetivo como argumento. Debes tener los permisos de API adecuados y asegurarte de que tu clientid / secret sea correcto para usar este script.
- CrowdStrike-API-queued-script - El script en cola de API de CrowdStrike te permite poner en cola un script en la nube de tu elección en un host objetivo. Debes tener los permisos de API adecuados y que el clientid / secret sea correcto para usar este script.
La siguiente biblioteca contiene una colección de scripts de remediación diseñados para eliminar software no deseado común, adware y malware que se encuentran en la naturaleza. Si te topas con un programa en particular que quieras remediar, siéntete libre de descargar el script correspondiente y usarlo en tu entorno.
¿Te resulta útil mi trabajo y quieres mostrar tu apoyo? Siéntete libre de agregarme en Twitter. Si deseas mostrar aún más apoyo, también puedes darme una propina en Ko-Fi. No hay absolutamente ninguna presión para hacerlo; ¡Agradezco tu apoyo de cualquier forma!
Si deseas contribuir proporcionando tu propio script de remediación, sería muy apreciado. Cualquier ayuda para mantener segura a la comunidad es muy valorada. Asegúrate de que el código sea claro y conciso para garantizar un proceso de revisión y validación fluido. Las contribuciones se pueden enviar como issue. El nombre del propietario se asociará con el script de remediación.
Si tienes algún problema con un script, no dudes en reportarlo como issue.