
Este repositorio contiene una lista de nuevos scripts de remediación.
Desde 2021, he desarrollado varios scripts para ayudarme en mis investigaciones y esfuerzos de remediación. Pensé: ¿por qué no compartirlos con el público, con la esperanza de que te ayuden?
Los scripts que desarrollé están diseñados para funcionar con Crowdstrike Endpoint Detection and Response (EDR). Esencialmente, son scripts en la nube para remediar dispositivos de forma remota rápidamente con un solo clic de un botón.
El propósito de mis scripts es ayudar a un SOC o a un Analista de Respuesta a Incidentes con su investigación. Algunos scripts ayudan con la remediación de software/adware no deseado en particular. Otros scripts ayudan a investigar un sistema específico por nombre de usuario para proporcionar más visibilidad.
user.config de ScreenConnect, también conocido como ConnectWise Client.1 = últimas 24 horas, 7 = última semana, 30 = último mes, 0 = todos los eventos.. Se han implementado reglas básicas para ayudar en la identificación.C:\Windows\Temp\hunter_log_results.log.Process Execution Rules (Event ID 4688)
Net.exe Execution - General net.exe usage
Net User/Group - Net user/group commands
Net Share - Net share/use commands
Whoami Execution - Whoami command execution
Systeminfo Execution - Systeminfo command
Tasklist Execution - Tasklist command
Nslookup Execution - Nslookup command
Ping Sweep - Ping with -n or -t flags
PowerShell Encoded - PowerShell with encoded commands
PowerShell Bypass - PowerShell bypass techniques
PowerShell Download - PowerShell download strings
Certutil Download - Certutil used for downloads
BITSAdmin Download - BITSAdmin transfer/download
WMIC Process - WMIC process execution
Scheduled Task - Scheduled task creation/execution
Registry Modification - Registry add/delete operations
Service Creation - Service creation/start
Authentication & Access Rules
Network Logon - Network logon (LogonType 3)
Failed Admin Logon - Failed logon to Administrator account
Explicit Credential Use - Event ID 4648
Privilege Escalation - Event ID 4672
Account Management Rules
User Account Created - Event ID 4720
Group Member Added - Event ID 4728
System Configuration Rules
Service Installation - Event ID 4697
Service Modified - Event ID 7045 (System log)
Driver Load - Event ID 219 (System log)
Audit Policy Change - Event ID 4719
Network Share Added - Event ID 5142
WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
La siguiente biblioteca contiene una colección de scripts de remediación diseñados para eliminar software no deseado común, adware y malware que se encuentran en la naturaleza. Si te topas con un programa en particular que quieras remediar, siéntete libre de descargar el script correspondiente y usarlo en tu entorno.
¿Te resulta útil mi trabajo y quieres mostrar tu apoyo? Siéntete libre de agregarme en Twitter. Si deseas mostrar aún más apoyo, también puedes darme una propina en Ko-Fi. No hay absolutamente ninguna presión para hacerlo; ¡Agradezco tu apoyo de cualquier forma!
Si deseas contribuir proporcionando tu propio script de remediación, sería muy apreciado. Cualquier ayuda para mantener segura a la comunidad es muy valorada. Asegúrate de que el código sea claro y conciso para garantizar un proceso de revisión y validación fluido. Las contribuciones se pueden enviar como issue. El nombre del propietario se asociará con el script de remediación.
Si tienes algún problema con un script, no dudes en reportarlo como issue.