Auditeur de sécurité PowerShell en lecture seule pour les postes de travail et serveurs Windows : vérifie la configuration de Defender, l'état des correctifs, les identifiants, la persistance, la télémétrie réseau et recherche les IOC de campagnes connues.
Outil d'évaluation de la posture de sécurité Windows et de chasse aux menaces de niveau entreprise
Développé par Amish Kumar — Chercheur en sécurité / Ingénieur sécurité
CVE-2026-50656
Windows Defender Security Auditor est un outil complet et non intrusif d'évaluation de la sécurité basé sur PowerShell, conçu pour un déploiement à l'échelle de l'entreprise sur les points de terminaison et serveurs Windows. Il effectue une inspection approfondie de la configuration de Microsoft Defender, de la , de la , des , de l' et des — le tout en mode .
Initialement conçu pour évaluer l'exposition liée à CVE-2026-50656, l'outil est devenu un auditeur de sécurité Windows à spectre complet, adapté aux équipes SOC, aux ingénieurs sécurité, aux testeurs d'intrusion et aux administrateurs systèmes.
[!IMPORTANT] Cet outil n'exploite aucune vulnérabilité. Il lit et rapporte — rien de plus.
| Plateforme | Version |
|---|---|
| Windows 10 | Toutes les versions prises en charge |
| Windows 11 | Toutes les versions prises en charge |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Prérequis :
.txt horodaté pour la collecte en entreprise| # | Module | Description |
|---|---|---|
| 01 | Informations système | OS, build, rôle de la machine, état du domaine, TPM, BitLocker, durée de fonctionnement |
| 02 | État des correctifs | Inventaire Windows Update, analyse de l'ancienneté des correctifs |
| 03 | État de Defender | Version du moteur, signatures, protection en temps réel, protection contre les falsifications, santé du service |
| 04 | Configuration de Defender | Interrupteurs des fonctions de sécurité, protection cloud, PUA, accès contrôlé aux dossiers |
| 05 | Exclusions de Defender | Examen des exclusions de chemins, de processus, d'extensions et d'adresses IP |
| 06 | Réduction de la surface d'attaque | Inventaire des règles ASR avec correspondance GUID-vers-nom, état de mise en application, règles critiques manquantes |
| 07 | Historique des menaces | Détections récentes de Defender au cours de la période de recherche |
| 08 | Événements opérationnels | Analyse du journal des événements Defender pour détecter falsifications, désactivations et activités suspectes |
| 09 | Ancêtre des processus | Validation parent-enfant de MsMpEng.exe |
| 10 | Chasse aux processus | Processus liés à la sécurité avec capture de ligne de commande, détection de chemins suspects |
| 11 | Chasse aux privilèges SYSTEM | Processus interpréteurs s'exécutant en tant que SYSTEM |
| 12 | Événement 4688 | Télémétrie de création de processus pour la chasse aux menaces |
| 13 | Création de services | Analyse de l'événement 7045 pour les nouvelles installations de services |
| 14 | Tâches planifiées | Inventaire des tâches actives avec détection d'actions suspectes (commandes encodées, URI distantes) |
| 15 | Examen des utilisateurs | Administrateurs locaux, tous les comptes, échecs de connexion (4625), sessions RDP (4624 Type 10) |
| 16 |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
Le script va :
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt générés sur chaque point de terminaison pour une revue centralisée$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
| :white_check_mark: | READ-ONLY — Lit uniquement l'état du système |
| :white_check_mark: | NON-INTRUSIF — Aucun impact sur les performances |
| :x: | N'exploite AUCUNE vulnérabilité |
| :x: | Ne corrige ni ne modifie le système |
| :x: | Ne modifie pas les paramètres du Registre, des GPO ou de Defender |
| :x: | Ne désactive aucun contrôle de sécurité |
| :x: | Ne tue aucun processus et ne crée aucune persistance |
| :x: | N'installe aucun logiciel ni dépendance |
| Sévérité | Couleur | Signification |
|---|---|---|
CRITICAL | 🔴 Rouge | Action immédiate requise — indicateur de compromission active ou mauvaise configuration critique |
HIGH | 🟠 Orange | Faiblesse de sécurité significative — doit être corrigée rapidement |
MEDIUM | 🟡 Jaune | Constat notable — à examiner et à évaluer |
INFO | :blue_circle: Cyan | Information — élément de sensibilisation, peut nécessiter un examen |
PASS | 🟢 Vert | Contrôle réussi — aucun problème détecté |
Le script recherche les indicateurs associés à la campagne RoguePlanet / ShieldBreak :
Artefacts de fichiers :
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*Hachages malveillants connus (SHA1) :
| Hachage | Fichier associé |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
Domaines de campagne (pour corrélation SIEM/EDR/DNS) :
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
Les contributions sont les bienvenues ! Si vous avez des idées de nouveaux modules, des IOC supplémentaires ou des améliorations :
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)Cet outil est fourni uniquement pour des évaluations de sécurité autorisées et des fins défensives. Il est conçu pour aider les équipes de sécurité à identifier les mauvaises configurations, les expositions et les indicateurs de compromission sur les systèmes qu'elles sont autorisées à évaluer.
L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cet outil. Assurez-vous toujours d'avoir l'autorisation appropriée avant d'exécuter des évaluations de sécurité sur un système.
Ce script n'exploite pas CVE-2026-50656. Il évalue la posture de vulnérabilité, les contrôles de sécurité, les indicateurs connus et la télémétrie disponible de l'hôte.
| Chasse aux IOC |
| Artefacts de campagne connus (setup.mjs, bun-dl, etc.) |
| 17 | Validation des hachages | Comparaison SHA1 avec les hachages de fichiers malveillants connus |
| 18 | Examen du réseau | Connexions TCP enrichies, ports en écoute, corrélation du cache DNS avec les IOC |
| 19 | Secure Boot / VBS | État de Secure Boot, Device Guard et VBS |
| 20 | Persistance par registre | Run/RunOnce, Winlogon, détournements IFEO, abonnements aux événements WMI |
| 21 | Sécurité des informations d'identification | Cache WDigest, protection LSA (RunAsPPL), Credential Guard |
| 22 | Sécurité PowerShell | Journalisation des blocs de scripts, journalisation des modules, transcription, CLM, blocs de scripts suspects |
| 23 | Pare-feu | État des profils (Domaine/Privé/Public), actions par défaut |
| 24 | Sécurité SMB | État de SMBv1, exigences de signature, partages non par défaut |
| 25 | Persistance au démarrage | Dossiers de démarrage, modifications de System32, pilotes chargés |
| 26 | Évaluation finale | Résumé de sévérité, constats consolidés, détermination ShieldBreak |