Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BTPS-SecPack — Kit de sécurité basé sur PowerShell pour les petites et moyennes entreprises, fournissant des alertes automatisées, le durcissement d'Active Directory, le transfert d'événements Windows, l'intégration Sysmon et des scripts de réponse aux incidents pour améliorer la visibilité et la défense. | Kitploit
Outils/GitHubGitHub/osbornepro/btps-secpack
Outils DéfensifsAudit de ConfigurationDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubosbornepro/btps-secpack

BTPS-SecPack

Voir le dépôt
5211il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Kit de sécurité basé sur PowerShell pour les petites et moyennes entreprises, fournissant des alertes automatisées, le durcissement d'Active Directory, le transfert d'événements Windows, l'intégration Sysmon et des scripts de réponse aux incidents pour améliorer la visibilité et la défense.

Site web
Partager

Le Paquet de Sécurité PowerShell de l'Équipe Bleue

OsbornePro

Utilisation de Microsoft Teams pour les alertes au lieu de l'email

Si vous souhaitez utiliser Microsoft Teams pour envoyer des alertes au lieu d'utiliser l'email, vous voudrez charger la branche microsoft-teams de ce dépôt, qui contient les modifications pour les alertes Teams. Il me faudra un peu de temps pour implémenter cela en tant qu'option de configuration dans le script d'installation. L'utilisation de Microsoft Teams pour les publications d'alertes ne supprime pas le besoin de certaines notifications par email dans ce dépôt. L'email continuera d'être utilisé pour certaines actions. Ces publications Teams peuvent être effectuées après avoir d'abord créé un webhook. Les webhooks offrent la possibilité d'envoyer des alertes ou d'autres notifications vers un canal Microsoft Teams. Personnellement, je préfère toujours les emails après avoir utilisé ce message car ils sont plus faciles à trier, à mon avis.

  • Documentation Microsoft pour créer un webhook
  • Documentation Microsoft sur l'utilisation des webhooks

Vous pouvez créer un webhook en suivant les étapes suivantes (si vous êtes administrateur)

  1. Ouvrez l'application Microsoft Teams
  2. Dans le volet gauche, cliquez sur « Teams »
  3. Cliquez sur l'icône d'options supplémentaires représentée par 3 points « ... » à côté du canal Teams souhaité. Exemple de nom de canal : General
  4. Cliquer sur ces 3 points affiche un menu déroulant. Cliquez sur « Connectors »
  5. Cliquez sur le bouton « Add » à côté de « Incoming Webhook »
  6. Cliquez sur « Add » dans l'écran contextuel Incoming Webhook
  7. Sur l'écran Incoming Webhook, effectuez les actions suivantes a. Définissez un nom pour votre webhook. Dans l'image ci-dessous, cette valeur est « PowerShell-TeamsMessagePost » b. Cliquez sur « Create » c. Vous pouvez également utiliser « Upload Image » pour sélectionner une image pour le webhook entrant. Dans l'image ci-dessous, j'ai laissé l'icône par défaut qui est le triangle bleu clair sur fond blanc. d. Cliquez sur « Create »
  8. L'URL du webhook entrant est créée. Copiez l'URL et cliquez sur « Done »

Vous pouvez maintenant utiliser l'URL ci-dessus dans les scripts du paquet de sécurité B.T.P.S. que je fournis. Vous pouvez rapidement mettre à jour la valeur dans les scripts en exécutant les commandes ci-dessous

root@kitploit:~
$WebHook = Read-Host -Prompt "Collez votre URL de webhook ici : "
$SIEM = Read-Host -Prompt "Si vous avez un SIEM dans votre environnement, entrez le lien ici : "
$BTPSHome = Read-Host -Prompt "Où avez-vous sauvegardé le dépôt git BTPS Security Package ? EXEMPLE : C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {

    ((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
    ((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force

}  # Fin ForEach

Votre alerte dans Microsoft Teams ressemblera à ceci

CONTRIBUER AU PROJET

Si vous souhaitez contribuer au contenu de ce projet, n'hésitez pas à me contacter à [email protected] avec vos réflexions et idées. Pour plus d'informations générales à ce sujet, veuillez vous référer à la documentation CONTRIBUTING.

DONS

Si vous souhaitez faire un don à ce projet pour m'aider à maintenir un site agréable pour la documentation, vos dons seront gracieusement acceptés.
ENVOYER DE L'ETHERUM À : 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4

The B.T.P.S. Sec Pack

Ce dépôt contient une collection d'outils PowerShell qui peuvent être utilisés pour protéger et défendre un environnement basé sur les recommandations de Microsoft.
Ce dépôt suppose également que vous avez consulté la fiche de référence de journalisation des événements Windows pour la journalisation dans votre environnement. Utilisez LOG-MD ou CIS-CAT pour vous assurer que la journalisation recommandée est configurée.

Installer.ps1

J'ai écrit un script d'installation initial pour configurer automatiquement autant de ces protections que possible. La plupart de ces scripts sont des alertes par email. Lors de l'exécution de Installer.ps1, il vous sera demandé comment vous souhaitez vous authentifier auprès de votre serveur SMTP. Cela peut être fait via un fichier d'identification ou en utilisant une authentification par adresse IP. Ce script doit être exécuté sur un contrôleur de domaine car c'est là que se trouvent de nombreuses alertes. Je suggère d'utiliser WinRM sur HTTPS dans votre environnement. J'ai une vidéo et des instructions de configuration pour WinRM sur HTTPS sur le site de ce projet ICI. Ce script vous indiquera si LDAP sur SSL est utilisé dans votre environnement. Si vous souhaitez configurer LDAP sur SSL dans votre environnement, ce que je recommande vivement, j'ai fait une vidéo sur la façon de le faire de manière sûre et sécurisée ICI. Le script Installer.ps1 vous aidera à configurer chaque section de ce paquet avec des pauses dans le script qui attendent que vous terminiez une tâche si nécessaire. Un exemple de pause est pour que vous configuriez une stratégie de groupe à déployer. Après son exécution, la plupart des protections ci-dessous seront appliquées à votre environnement. L'alerte « Connexion inhabituelle » vous demandera de modifier le fichier UserComputerList.csv afin qu'il contienne des informations sur les utilisateurs censés se connecter sur quels appareils dans votre environnement.

Quelles protections sont incluses après l'exécution de Installer.ps1 ?

  • Leurres exécutables Canary J'ai inclus quelques fichiers exécutables qu'un attaquant pourrait ne pas résister à exécuter. Ces fichiers exécutables sont des binaires factices qui impriment le message d'aide du fichier exécutable d'origine pour donner l'impression que le fichier est légitime lors de l'exécution. Ces fichiers exécutables sont destinés à être téléchargés sur Canary Tokens qui vous enverra une alerte par email chaque fois que le fichier est exécuté. Les instructions à ce sujet peuvent être consultées ICI
  • RemediateCompromisedOfficeAccount.ps1 VOIR est utilisé pour répondre à un utilisateur dont le mot de passe Office365 a été compromis. Cela réinitialisera le mot de passe (ce qui tue la session). Supprimer les délégués de la boîte aux lettres. Supprimer les règles de réacheminement de courrier vers des domaines externes. Supprimer la propriété de réacheminement global de la boîte aux lettres. Définir une complexité de mot de passe élevée pour le compte. Activer l'audit de la boîte aux lettres. Produire un journal d'audit pour l'administrateur.
  • Alertes de compte et de mot de passe VOIR
    • Recevoir des alertes lorsqu'un compte expire dans 2 semaines ou moins
    • Recevoir une alerte contenant un tableau de tous les utilisateurs dont les mots de passe expirent dans deux semaines ou moins
    • Recevoir une alerte lorsqu'un utilisateur tente de changer son mot de passe
    • Recevoir une alerte lorsqu'un compte tente de changer le mot de passe d'un autre compte
    • Recevoir une alerte lorsqu'un compte échoue à se connecter à un serveur
    • Recevoir une alerte lorsqu'un nouveau compte utilisateur est créé
    • Recevoir une alerte lorsqu'un compte utilisateur est verrouillé
    • Recevoir une alerte lorsqu'un compte utilisateur a été déverrouillé
    • Recevoir une alerte lorsque des identifiants d'administrateur sont utilisés pour exécuter un processus avec des privilèges élevés. Cela est vraiment destiné à surveiller les utilisateurs qui ont peut-être reçu des identifiants d'administrateur contre les recommandations de l'informatique. Il peut également être utilisé pour surveiller un administrateur pour une activité malveillante si souhaité. Il y a de fortes chances que vous n'ayez pas besoin de mettre en œuvre MonitorAdminEscalation.ps1
  • AutoRunsToWinEvent
Télécharger l’outil
ORIGINAL
VOIR
  • Cela crée essentiellement une entrée de journal des événements dans l'observateur d'événements contenant les hachages AutoRuns. Je ne suis pas l'auteur de cela. Je l'inclus uniquement dans le paquet car c'est une chose importante à suivre.
  • Découverte d'appareils VOIR
    • Recevoir une alerte chaque fois qu'un appareil qui n'a jamais été connecté à votre réseau auparavant reçoit une adresse IP de l'un de vos serveurs DHCP.
  • Alertes d'événements VOIR
    • Recevoir une alerte lorsqu'un transfert de zone DNS se produit
    • Recevoir une alerte lorsqu'un nouveau service est installé sur un appareil qui n'est pas une mise à niveau de Windows Defender
    • Recevoir une alerte lorsqu'un nouvel ordinateur est ajouté au domaine
    • Recevoir une alerte lorsqu'une liaison LDAP non sécurisée se produit (lorsque la liaison n'est pas LDAP sur SSL)
    • Recevoir une alerte lorsqu'un utilisateur se connecte à un appareil qui ne lui a pas été attribué
  • Cmdlets de durcissement VOIR
    • Recevoir des informations quotidiennes sur les connexions Azure pour vos utilisateurs
    • Désactiver les protocoles TLS et SSL faibles sur un client ou un serveur IIS
    • Activer DNS sur HTTPS lorsque disponible
    • Activer HSTS sur un serveur IIS local
    • Corriger les chemins de service qui contiennent des espaces dans les noms de répertoire mais sans guillemets utilisés pour empêcher l'exécution de charges utiles injectées
    • Désinstaller PowerShell version 2 d'une ou plusieurs machines distantes ou locales
    • Supprimer un email signalé comme spam de toutes les boîtes de réception qui reçoivent l'email
    • Faire pivoter les clés Kerberos utilisées dans un environnement Exchange en ligne
    • Activer ou désactiver la signature SMB sur un appareil, ainsi que désactiver ou activer SMBv1 ou SMBv2 et SMBv3
    • Activer l'authentification au niveau du réseau RDP pour empêcher les ordinateurs non joints au domaine de se connecter en RDP à un client
    • Mettre à jour les mises à jour de pilotes disponibles sur une machine locale ou distante
    • Ajouter une bannière de notification aux emails que les utilisateurs reçoivent dans Outlook lorsque le nom de l'expéditeur correspond à un nom dans l'entreprise et que l'adresse email ne provient pas du domaine interne
    • Créer une règle de transport qui permet aux serveurs Microsoft Exchange de rejeter les emails DMARC échoués
  • Moniteur de scan de ports local VOIR
    • Recevoir une alerte lorsqu'un scan de ports est détecté sur un appareil local
    • Recevoir une alerte lorsqu'un shell bind est ouvert et conserver un enregistrement de toutes les connexions établies à un appareil, y compris le port et les protocoles utilisés
  • Sysmon VOIR
    • Activer la journalisation Sysmon dans un environnement en utilisant un fichier de configuration Sysmon personnalisé par défaut
    • Utiliser la recherche WHOIS de domaine pour découvrir les domaines connectés de moins de 2 ans et recevoir une alerte lorsqu'une connexion client se produit
    • Effectuer une vérification de liste noire sur les adresses IP auxquelles une connexion a été établie et recevoir des alertes lorsqu'une connexion client se produit
    • Effectuer une validation de hachage sur les processus Windows pour découvrir les hachages MD5 pour lesquels Virus Total renvoie des résultats
  • Application WEF VOIR
    • Configurer le transfert d'événements Windows pour collecter les événements qui sont des indicateurs clairs de compromission
    • Recevoir des alertes lorsque le collecteur centralisé d'événements Windows enregistre des indicateurs de compromission
    • Afficher les fichiers journaux dans une application pour éviter de devoir se connecter au serveur pour voir les alertes collectées
  • Cmdlets de mise à jour Windows VOIR
    • Cmdlets pouvant être utilisés pour installer toutes les mises à jour Windows disponibles
    • Cmdlet pouvant supprimer une seule mise à jour KB qui ne se met pas à jour pour une raison quelconque. Une fois supprimée, vous pouvez utiliser Update-Windows pour réinstaller la mise à jour publiée.
  • Import-ScheduledTask VOIR
    • C'est un cmdlet que je vais utiliser lorsque j'aurai terminé le fichier Install.ps1 qui pourra être utilisé pour configurer tout ce qui précède. Pour l'instant, utilisez les README que j'ai fournis pour installer les fonctionnalités souhaitées.