Auditeur de sécurité PowerShell en lecture seule pour les postes de travail et serveurs Windows : vérifie la configuration de Defender, l'état des correctifs, les identifiants, la persistance, la télémétrie réseau et recherche les IOC de campagnes connues.
Outil d'évaluation de la posture de sécurité Windows et de chasse aux menaces de niveau entreprise
Développé par Amish Kumar — Chercheur en sécurité / Ingénieur sécurité
CVE-2026-50656
Windows Defender Security Auditor est un outil complet et non intrusif d'évaluation de la sécurité basé sur PowerShell, conçu pour un déploiement à l'échelle de l'entreprise sur les points de terminaison et serveurs Windows. Il effectue une inspection approfondie de la configuration de Microsoft Defender, de la posture de sécurité de l'OS, de la sécurité des informations d'identification, des mécanismes de persistance, de l'activité réseau et des indicateurs de menace connus — le tout en mode READ-ONLY.
Initialement conçu pour évaluer l'exposition liée à CVE-2026-50656, l'outil est devenu un auditeur de sécurité Windows à spectre complet, adapté aux équipes SOC, aux ingénieurs sécurité, aux testeurs d'intrusion et aux administrateurs systèmes.
[!IMPORTANT] Cet outil n'exploite aucune vulnérabilité. Il lit et rapporte — rien de plus.
| Plateforme | Version |
|---|---|
| Windows 10 | Toutes les versions prises en charge |
| Windows 11 | Toutes les versions prises en charge |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Prérequis :
.txt horodaté pour la collecte en entreprise| # | Module | Description |
|---|---|---|
| 01 | Informations système | OS, build, rôle de la machine, état du domaine, TPM, BitLocker, durée de fonctionnement |
| 02 | État des correctifs | Inventaire Windows Update, analyse de l'ancienneté des correctifs |
| 03 | État de Defender | Version du moteur, signatures, protection en temps réel, protection contre les falsifications, santé du service |
| 04 | Configuration de Defender | Interrupteurs des fonctions de sécurité, protection cloud, PUA, accès contrôlé aux dossiers |
| 05 | Exclusions de Defender | Examen des exclusions de chemins, de processus, d'extensions et d'adresses IP |
| 06 | Réduction de la surface d'attaque | Inventaire des règles ASR avec correspondance GUID-vers-nom, état de mise en application, règles critiques manquantes |
| 07 | Historique des menaces | Détections récentes de Defender au cours de la période de recherche |
| 08 | Événements opérationnels | Analyse du journal des événements Defender pour détecter falsifications, désactivations et activités suspectes |
| 09 | Ancêtre des processus | Validation parent-enfant de MsMpEng.exe |
| 10 | Chasse aux processus | Processus liés à la sécurité avec capture de ligne de commande, détection de chemins suspects |
| 11 | Chasse aux privilèges SYSTEM | Processus interpréteurs s'exécutant en tant que SYSTEM |
| 12 | Événement 4688 | Télémétrie de création de processus pour la chasse aux menaces |
| 13 | Création de services | Analyse de l'événement 7045 pour les nouvelles installations de services |
| 14 | Tâches planifiées | Inventaire des tâches actives avec détection d'actions suspectes (commandes encodées, URI distantes) |
| 15 | Examen des utilisateurs | Administrateurs locaux, tous les comptes, échecs de connexion (4625), sessions RDP (4624 Type 10) |
| 16 | Chasse aux IOC | Artefacts de campagne connus (setup.mjs, bun-dl, etc.) |
| 17 | Validation des hachages | Comparaison SHA1 avec les hachages de fichiers malveillants connus |
| 18 | Examen du réseau | Connexions TCP enrichies, ports en écoute, corrélation du cache DNS avec les IOC |
| 19 | Secure Boot / VBS | État de Secure Boot, Device Guard et VBS |
| 20 | Persistance par registre | Run/RunOnce, Winlogon, détournements IFEO, abonnements aux événements WMI |
| 21 | Sécurité des informations d'identification | Cache WDigest, protection LSA (RunAsPPL), Credential Guard |
| 22 | Sécurité PowerShell | Journalisation des blocs de scripts, journalisation des modules, transcription, CLM, blocs de scripts suspects |
| 23 | Pare-feu | État des profils (Domaine/Privé/Public), actions par défaut |
| 24 | Sécurité SMB | État de SMBv1, exigences de signature, partages non par défaut |
| 25 | Persistance au démarrage | Dossiers de démarrage, modifications de System32, pilotes chargés |
| 26 | Évaluation finale | Résumé de sévérité, constats consolidés, détermination ShieldBreak |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
Le script va :
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt générés sur chaque point de terminaison pour une revue centralisée$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}