Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Auditeur de sécurité PowerShell en lecture seule pour les postes de travail et serveurs Windows : vérifie la configuration de Defender, l'état des correctifs, les identifiants, la persistance, la télémétrie réseau et recherche les IOC de campagnes connues. | Kitploit
Outils/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Mécanismes de PersistanceAnalyse des VulnérabilitésAudit de ConfigurationCollecte d'InformationsSécurité RéseauRenseignement sur les MenacesMauvaise Configuration
Réponse aux Incidents
Analyse de Journaux
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Auditeur de sécurité PowerShell en lecture seule pour les postes de travail et serveurs Windows : vérifie la configuration de Defender, l'état des correctifs, les identifiants, la persistance, la télémétrie réseau et recherche les IOC de campagnes connues.

Voir le dépôt
7il y a 26 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Windows Defender Security Auditor

Outil d'évaluation de la posture de sécurité Windows et de chasse aux menaces de niveau entreprise

Développé par Amish Kumar — Chercheur en sécurité / Ingénieur sécurité


CVE-2026-50656


Présentation

Windows Defender Security Auditor est un outil complet et non intrusif d'évaluation de la sécurité basé sur PowerShell, conçu pour un déploiement à l'échelle de l'entreprise sur les points de terminaison et serveurs Windows. Il effectue une inspection approfondie de la configuration de Microsoft Defender, de la , de la , des , de l' et des — le tout en mode .

posture de sécurité de l'OS
sécurité des informations d'identification
mécanismes de persistance
activité réseau
indicateurs de menace connus
READ-ONLY

Initialement conçu pour évaluer l'exposition liée à CVE-2026-50656, l'outil est devenu un auditeur de sécurité Windows à spectre complet, adapté aux équipes SOC, aux ingénieurs sécurité, aux testeurs d'intrusion et aux administrateurs systèmes.

[!IMPORTANT] Cet outil n'exploite aucune vulnérabilité. Il lit et rapporte — rien de plus.


Plateformes prises en charge

PlateformeVersion
Windows 10Toutes les versions prises en charge
Windows 11Toutes les versions prises en charge
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

Prérequis :

  • PowerShell 5.1 ou version ultérieure
  • Privilèges administrateur (recommandés pour une évaluation complète)
  • Aucune dépendance tierce — utilise uniquement les cmdlets Windows intégrées

Fonctionnalités clés

  • 26 modules d'évaluation de la sécurité couvrant toutes les surfaces d'attaque critiques
  • Détection automatique du rôle de la machine — Poste de travail, Serveur ou Contrôleur de domaine
  • Sortie de sévérité codée par couleur — CRITICAL (Rouge), HIGH (Orange), MEDIUM (Jaune), INFO (Cyan), PASS (Vert)
  • Export automatique des résultats vers un fichier .txt horodaté pour la collecte en entreprise
  • Résumé des constats par sévérité avec décomptes totaux
  • Zéro dépendance — s'exécute sur toute machine Windows avec PowerShell 5.1+
  • 100 % READ-ONLY — aucune modification du système, de quelque nature que ce soit

Modules d'évaluation de la sécurité

#ModuleDescription
01Informations systèmeOS, build, rôle de la machine, état du domaine, TPM, BitLocker, durée de fonctionnement
02État des correctifsInventaire Windows Update, analyse de l'ancienneté des correctifs
03État de DefenderVersion du moteur, signatures, protection en temps réel, protection contre les falsifications, santé du service
04Configuration de DefenderInterrupteurs des fonctions de sécurité, protection cloud, PUA, accès contrôlé aux dossiers
05Exclusions de DefenderExamen des exclusions de chemins, de processus, d'extensions et d'adresses IP
06Réduction de la surface d'attaqueInventaire des règles ASR avec correspondance GUID-vers-nom, état de mise en application, règles critiques manquantes
07Historique des menacesDétections récentes de Defender au cours de la période de recherche
08Événements opérationnelsAnalyse du journal des événements Defender pour détecter falsifications, désactivations et activités suspectes
09Ancêtre des processusValidation parent-enfant de MsMpEng.exe
10Chasse aux processusProcessus liés à la sécurité avec capture de ligne de commande, détection de chemins suspects
11Chasse aux privilèges SYSTEMProcessus interpréteurs s'exécutant en tant que SYSTEM
12Événement 4688Télémétrie de création de processus pour la chasse aux menaces
13Création de servicesAnalyse de l'événement 7045 pour les nouvelles installations de services
14Tâches planifiéesInventaire des tâches actives avec détection d'actions suspectes (commandes encodées, URI distantes)
15Examen des utilisateursAdministrateurs locaux, tous les comptes, échecs de connexion (4625), sessions RDP (4624 Type 10)
16

Démarrage rapide

1. Téléchargement

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. Exécution (administrateur recommandé)

root@kitploit:~
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. Consulter les résultats

Le script va :

  • Afficher les constats codés par couleur dans le terminal
  • Enregistrer automatiquement un rapport complet dans le même répertoire :
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

Exemples d'utilisation

Évaluation d'un poste de travail unique

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

Exécution à distance via PsExec

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

Déploiement en entreprise via GPO / SCCM / Intune

  1. Placez le script sur un partage réseau accessible à tous les points de terminaison
  2. Créez une tâche planifiée ou un script de démarrage GPO :
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. Collectez les fichiers .txt générés sur chaque point de terminaison pour une revue centralisée

PowerShell Remoting (plusieurs hôtes)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

Exemple de sortie

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

Mode d'exécution et sécurité

:white_check_mark:READ-ONLY — Lit uniquement l'état du système
:white_check_mark:NON-INTRUSIF — Aucun impact sur les performances
:x:N'exploite AUCUNE vulnérabilité
:x:Ne corrige ni ne modifie le système
:x:Ne modifie pas les paramètres du Registre, des GPO ou de Defender
:x:Ne désactive aucun contrôle de sécurité
:x:Ne tue aucun processus et ne crée aucune persistance
:x:N'installe aucun logiciel ni dépendance

Niveaux de sévérité des constats

SévéritéCouleurSignification
CRITICAL🔴 RougeAction immédiate requise — indicateur de compromission active ou mauvaise configuration critique
HIGH🟠 OrangeFaiblesse de sécurité significative — doit être corrigée rapidement
MEDIUM🟡 JauneConstat notable — à examiner et à évaluer
INFO:blue_circle: CyanInformation — élément de sensibilisation, peut nécessiter un examen
PASS🟢 VertContrôle réussi — aucun problème détecté

IOC connus de la campagne

Le script recherche les indicateurs associés à la campagne RoguePlanet / ShieldBreak :

Artefacts de fichiers :

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

Hachages malveillants connus (SHA1) :

HachageFichier associé
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

Domaines de campagne (pour corrélation SIEM/EDR/DNS) :

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

Structure du projet

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

Feuille de route

  • Génération de rapport HTML avec tableau de bord interactif
  • Export JSON/CSV pour ingestion dans un SIEM
  • Module d'évaluation de la sécurité Active Directory
  • Analyse du magasin de certificats
  • Détection de contournement AMSI
  • Examen des stratégies WDAC / AppLocker
  • Intégration avec l'API VirusTotal pour les recherches de hachages
  • Wrapper d'exécution parallèle multi-hôtes
  • Contrôle de santé du capteur Defender for Endpoint (MDE)

Contribution

Les contributions sont les bienvenues ! Si vous avez des idées de nouveaux modules, des IOC supplémentaires ou des améliorations :

  1. Forkez le dépôt
  2. Créez une branche de fonctionnalité (git checkout -b feature/new-module)
  3. Validez vos modifications (git commit -m 'Add new security module')
  4. Poussez la branche (git push origin feature/new-module)
  5. Ouvrez une Pull Request

Avertissement

Cet outil est fourni uniquement pour des évaluations de sécurité autorisées et des fins défensives. Il est conçu pour aider les équipes de sécurité à identifier les mauvaises configurations, les expositions et les indicateurs de compromission sur les systèmes qu'elles sont autorisées à évaluer.

L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cet outil. Assurez-vous toujours d'avoir l'autorisation appropriée avant d'exécuter des évaluations de sécurité sur un système.

Ce script n'exploite pas CVE-2026-50656. Il évalue la posture de vulnérabilité, les contrôles de sécurité, les indicateurs connus et la télémétrie disponible de l'hôte.

Télécharger l’outil
Chasse aux IOC
Artefacts de campagne connus (setup.mjs, bun-dl, etc.)
17Validation des hachagesComparaison SHA1 avec les hachages de fichiers malveillants connus
18Examen du réseauConnexions TCP enrichies, ports en écoute, corrélation du cache DNS avec les IOC
19Secure Boot / VBSÉtat de Secure Boot, Device Guard et VBS
20Persistance par registreRun/RunOnce, Winlogon, détournements IFEO, abonnements aux événements WMI
21Sécurité des informations d'identificationCache WDigest, protection LSA (RunAsPPL), Credential Guard
22Sécurité PowerShellJournalisation des blocs de scripts, journalisation des modules, transcription, CLM, blocs de scripts suspects
23Pare-feuÉtat des profils (Domaine/Privé/Public), actions par défaut
24Sécurité SMBÉtat de SMBv1, exigences de signature, partages non par défaut
25Persistance au démarrageDossiers de démarrage, modifications de System32, pilotes chargés
26Évaluation finaleRésumé de sévérité, constats consolidés, détermination ShieldBreak