
Kit de réponse aux incidents basé sur PowerShell qui collecte plus de 25 artefacts médico-légaux (processus, connexions réseau, registre, historique du navigateur) et exporte en CSV pour l'intégration avec un SIEM. Prend en charge la réponse en direct de Defender for Endpoint.
Ce dépôt fournit des scripts de réponse aux incidents basés sur PowerShell.
Le script DFIR-Script.ps1 collecte des artefacts forensiques sur les appareils Windows. Les fonctionnalités clés incluent :
Ces scripts effectuent des tâches spécifiques, telles que la collecte des événements de sécurité Windows, la réinitialisation des sessions utilisateur actives, ou le téléchargement d'un dossier vers Azure Storage Blob. Certains scripts utilisent des API pour récupérer ou exporter des données, avec les autorisations requises décrites dans chaque script. Les scripts sont structurés pour le cycle de réponse aux incidents :
| Phase | Description |
|---|
| Acquisition | Scripts et outils pour acquérir des données et des preuves lors d'un incident. |
| Analysis | Scripts pour analyser les données acquises afin d'identifier les indicateurs de compromission et de comprendre l'étendue de l'incident. |
| Containment | Scripts et méthodes pour contenir l'incident et éviter d'autres dommages et propagations. |
Le script DFIR collecte des informations provenant de multiples sources et structure la sortie dans le répertoire courant dans un dossier nommé 'DFIR-hostname-year-month-date'. Ce dossier est compressé à la fin, afin de pouvoir être collecté à distance. Ce script peut également être utilisé dans Defender For Endpoint lors d'une session Live Response (voir ci-dessous). Le script DFIR collecte les informations suivantes lorsqu'il est exécuté en tant qu'utilisateur normal :
Pour une meilleure expérience, exécutez le script en tant qu'administrateur, les éléments suivants seront également collectés :
Les artefacts forensiques sont exportés sous forme de fichiers CSV, permettant aux intervenants de les ingérer dans des outils comme Sentinel, Splunk, Elastic ou Azure Data Explorer pour le filtrage, l'agrégation et la visualisation.
Le dossier CSV Results (SIEM Import Data) comprend tous les fichiers CSV contenant les artefacts :
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
Le script peut être exécuté en lançant la commande suivante.
.\DFIR-Script.ps1
Le script n'est pas signé, ce qui pourrait nécessiter l'utilisation de -ExecutionPolicy Bypass pour l'exécuter.
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
Il est possible d'utiliser les scripts en combinaison avec Defender For Endpoint Live Response. Assurez-vous que Live Response est configuré (voir DOCS). Comme mon script n'est pas signé, un changement de paramètre doit être effectué pour pouvoir exécuter le script.
Un article de blog est disponible qui explique comment exploiter les scripts personnalisés dans Live Response : Incident Response Part 3: Leveraging Live Response
Pour exécuter des scripts non signés dans Live Response :
Exécution du script :
run DFIR-script.ps1 pour démarrer le script. Si vous souhaitez exécuter le script avec des paramètres, vous devez exécuter run DFIR-Script.ps1 -parameters "-sw 10"getfile DFIR-DeviceName-yyyy-mm-dd pour télécharger les artefacts récupérés sur votre machine locale pour analyse.