PostEX - Agent de Reconnaissance Post-Exploitation

Pour les tests de sécurité autorisés uniquement. Toute utilisation non autorisée est illégale.
PostEX est un agent de reconnaissance post-exploitation basé sur Python pour Windows. Il collecte les informations système, le statut des privilèges, les correctifs installés, les mécanismes de défense, la configuration réseau, les identifiants et les mécanismes de persistance — puis génère un rapport JSON structuré.
Optionnellement, PostEX peut envoyer le rapport à un LLM via l'API OpenRouter pour une analyse automatique Red Team (chemins d'attaque) ou Blue Team (audit de défense).
Fonctionnalités
Reconnaissance Système
- Nom d'hôte, version de l'OS, build, architecture, CPU
- Utilisateur actuel, niveau d'intégrité (basé sur SID), statut administrateur
- Statut UAC, liste complète des privilèges
Énumération des correctifs
- Mises à jour KB installées depuis le registre
- Correspondance CVE : CVE-2020-0796 (JuicyPotato), CVE-2021-34527 (PrintSpoofer), CVE-2020-1472 (Zerologon)
Énumération des défenses
- Statut et exclusions de Windows Defender (Chemins, Processus, Extensions)
- Détection AV/EDR tiers (60+ produits : Kaspersky, CrowdStrike, SentinelOne, Carbon Black, etc.)
- Statut du pare-feu Windows (profils Domaine, Privé, Public)
- Configuration AppLocker
Reconnaissance réseau
- Interfaces réseau (IP, masque, MAC)
- Table ARP (voisins)
- Ports ouverts et processus en écoute (TCP/UDP, PID, nom du processus)
- Cache DNS
- Profils et mots de passe WiFi
- Partages SMB
Accès aux identifiants
- Détection du processus LSASS (PID)
- Identifiants Windows enregistrés (cmdkey)
- Tentative de dump des ruches SAM/SYSTEM
- Bases de données de mots de passe du navigateur (Chrome, Edge, Firefox)
- Vérification du registre d'autoconnexion (DefaultPassword)
- Historique des sessions RDP
- Historique des commandes PowerShell
Persistance
- Entrées de démarrage automatique du registre (HKLM + HKCU)
- Tâches planifiées (Nom de la tâche, Tâche à exécuter, Exécuter en tant que, Planification, Statut)
- Services Windows (chemin binaire, type de démarrage, vérification d'écriture)
- Dossiers système inscriptibles
- Binaires de service inscriptibles
Analyse IA (via OpenRouter)
- Mode Red Team : Chemins d'attaque, vecteurs d'élévation de privilèges, accès aux identifiants, mouvement latéral, évasion de défense, outils et commandes recommandés.
- Mode Blue Team : Vulnérabilités critiques, lacunes de défense, hygiène des identifiants, exposition réseau, risques de persistance, correctifs prioritaires.
Installation
git clone https://github.com/Niker-lixy/postEX.git
cd postEX
pip install -r requirements.txt