Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Incident-Response-Powershell — Kit de réponse aux incidents basé sur PowerShell qui collecte plus de 25 artefacts médico-légaux (processus, connexions réseau, registre, historique du navigateur) et exporte en CSV pour l'intégration avec un SIEM. Prend en charge la réponse en direct de Defender for Endpoint. | Kitploit
Outils/GitHubGitHub/bert-janp/incident-response-powershell
Criminalistique DisqueGestion des Indicateurs de Compromission (IOC)Criminalistique MémoireCriminalistique RéseauAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubbert-janp/incident-response-powershell

Incident-Response-Powershell

Kit de réponse aux incidents basé sur PowerShell qui collecte plus de 25 artefacts médico-légaux (processus, connexions réseau, registre, historique du navigateur) et exporte en CSV pour l'intégration avec un SIEM. Prend en charge la réponse en direct de Defender for Endpoint.

Voir le dépôt
8071146il y a 3 moisVérifié par Kitploit
Partager

Powershell Digital Forensics & Incident Response

Ce dépôt fournit des scripts de réponse aux incidents basés sur PowerShell.

Script DFIR

Le script DFIR-Script.ps1 collecte des artefacts forensiques sur les appareils Windows. Les fonctionnalités clés incluent :

  • Collecte de plus de 25 indicateurs potentiels de compromission.
  • Fichiers d'exportation au format CSV pour l'intégration SIEM.
  • Intégration avec Defender for Endpoint Live Response.

Scripts de réponse granulaires

Ces scripts effectuent des tâches spécifiques, telles que la collecte des événements de sécurité Windows, la réinitialisation des sessions utilisateur actives, ou le téléchargement d'un dossier vers Azure Storage Blob. Certains scripts utilisent des API pour récupérer ou exporter des données, avec les autorisations requises décrites dans chaque script. Les scripts sont structurés pour le cycle de réponse aux incidents :

PhaseDescription
AcquisitionScripts et outils pour acquérir des données et des preuves lors d'un incident.
AnalysisScripts pour analyser les données acquises afin d'identifier les indicateurs de compromission et de comprendre l'étendue de l'incident.
ContainmentScripts et méthodes pour contenir l'incident et éviter d'autres dommages et propagations.

Blogs associés :

  • Réponse aux incidents Partie 3 : Utilisation de Live Response
  • Réponse aux incidents PowerShell V2

Utilisation du script DFIR

Script DFIR - Artefacts extraits

Le script DFIR collecte des informations provenant de multiples sources et structure la sortie dans le répertoire courant dans un dossier nommé 'DFIR-hostname-year-month-date'. Ce dossier est compressé à la fin, afin de pouvoir être collecté à distance. Ce script peut également être utilisé dans Defender For Endpoint lors d'une session Live Response (voir ci-dessous). Le script DFIR collecte les informations suivantes lorsqu'il est exécuté en tant qu'utilisateur normal :

  • Informations IP locales
  • Connexions ouvertes
  • Informations de démarrage automatique (Dossier de démarrage et clés de registre Run)
  • Utilisateurs actifs
  • Utilisateurs locaux
  • Connexions effectuées depuis les applications Office
  • Partages SMB actifs
  • Sessions RDP
  • Processus actifs
  • Connexions USB actives
  • Historique PowerShell
  • Cache DNS
  • Pilotes installés
  • Logiciels installés
  • Services en cours d'exécution
  • Tâches planifiées
  • Historique du navigateur et fichiers de profil

Pour une meilleure expérience, exécutez le script en tant qu'administrateur, les éléments suivants seront également collectés :

  • Événements de sécurité Windows
  • Fichiers ouverts à distance
  • Copies shadow
  • MPLogs
  • Exclusions Defender
  • Historique PowerShell de tous les utilisateurs

Fonctionnalité d'importation SIEM

Les artefacts forensiques sont exportés sous forme de fichiers CSV, permettant aux intervenants de les ingérer dans des outils comme Sentinel, Splunk, Elastic ou Azure Data Explorer pour le filtrage, l'agrégation et la visualisation.

Le dossier CSV Results (SIEM Import Data) comprend tous les fichiers CSV contenant les artefacts :

root@kitploit:~
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv

Exécuter le script

Le script peut être exécuté en lançant la commande suivante.

root@kitploit:~
.\DFIR-Script.ps1

Le script n'est pas signé, ce qui pourrait nécessiter l'utilisation de -ExecutionPolicy Bypass pour l'exécuter.

root@kitploit:~
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1

Intégration avec Defender For Endpoint Live Response

Il est possible d'utiliser les scripts en combinaison avec Defender For Endpoint Live Response. Assurez-vous que Live Response est configuré (voir DOCS). Comme mon script n'est pas signé, un changement de paramètre doit être effectué pour pouvoir exécuter le script.

Un article de blog est disponible qui explique comment exploiter les scripts personnalisés dans Live Response : Incident Response Part 3: Leveraging Live Response

Pour exécuter des scripts non signés dans Live Response :

  • Allez sur Security.microsoft.com
  • Accédez à Paramètres > Points de terminaison > Fonctionnalités avancées
  • Assurez-vous que Live Response est activé
  • Activez Live Response pour les serveurs si nécessaire
  • Activez l'exécution de scripts non signés dans Live Response

Exécution du script :

  • Allez sur la page de l'appareil
  • Lancez une session Live Response
  • Téléchargez le fichier dans la bibliothèque pour charger le script
  • Après avoir téléchargé le script dans la bibliothèque, exécutez : run DFIR-script.ps1 pour démarrer le script. Si vous souhaitez exécuter le script avec des paramètres, vous devez exécuter run DFIR-Script.ps1 -parameters "-sw 10"
  • Exécutez getfile DFIR-DeviceName-yyyy-mm-dd pour télécharger les artefacts récupérés sur votre machine locale pour analyse.

Documentation

  • Microsoft Documentation Live Response
  • DFE User permissions
  • Defender For Endpoint Settings Live Response
Télécharger l’outil