Répertoire d'outils
Catégories
SharePointSecurityMonitor — Une solution complète de surveillance de la sécurité SharePoint basée sur PowerShell avec protection contre CVE-2025-53770, analyse avancée des DLL, détection des menaces et capacités d'alerte automatisées. | Kitploit
Outils / GitHub / paolokappa / sharepointsecuritymonitor
paolokappa/sharepointsecuritymonitor
SharePointSecurityMonitor Une solution complète de surveillance de la sécurité SharePoint basée sur PowerShell avec protection contre CVE-2025-53770, analyse avancée des DLL, détection des menaces et capacités d'alerte automatisées.
1 1 4 il y a 1 anDécouvrez les outils les plus utilisés par notre communauté.
7 derniers jours 30 derniers jours
🛡️ SharePoint Security Monitor v5.0
🚀 Une solution complète de surveillance de la sécurité SharePoint basée sur PowerShell, avec protection contre CVE-2023-29357 et CVE-2023-33157, gestion intelligente des DLL, détection avancée des menaces et capacités d'alerte automatisées.
📋 Table des matières
🌟 Présentation du projet Le script PowerShell original de 5 519 lignes a été amélioré en une solution de surveillance de la sécurité haute performance tout en conservant l'écosystème PowerShell. Bien qu'il s'agisse toujours d'un script unique, il intègre des améliorations significatives en termes de modularité et de fonctionnalités.
✨ Fonctionnalités clés
🛡️ Fonctionnalités de sécurité
🔍 Protection spécifique aux CVE : Détection dédiée pour CVE-2023-29357 et CVE-2023-33157
🧬 Gestion intelligente des DLL : Système d'approbation automatique avec file d'attente de révision
🎯 Détection des menaces en temps réel : Identification et suivi avancés des acteurs de menace
📊 Suivi complet des attaques : Chronologie unifiée des attaques avec plus de 20 types d'attaques
🔐 Protection de la mémoire LSASS : Détection des tentatives de vol d'identifiants
�️ Détection des altérations de Defender : Surveillance de la désactivation des logiciels de sécurité
📋 Surveillance GPO : Détection des modifications suspectes de la stratégie de groupe
🔄 Détection d'injection DLL réflexive : Détection avancée des injections mémoire
🚨 Détection de rançongiciels : Identification de multiples familles de rançongiciels
🌐 Détection des communications C2 : Surveillance des domaines et adresses IP C2 connus
🏗️ Fonctionnalités d'architecture
📦 Architecture améliorée : Script unique optimisé avec fonctions modulaires
⚡ Performances optimisées : Lecture incrémentale des journaux avec signets intelligents
🔄 Cache d'événements : Filtrage efficace des événements en double
💾 Cache intelligent : Fichiers de cache quotidiens avec nettoyage automatique
📊 Gestion des références : Systèmes de référence d'intégrité des DLL et des fichiers
🔒 Sécurité multicouche : Compatibilité ESET et Microsoft Defender
📢 Surveillance et alertes
📧 Alertes e-mail intelligentes : Alertes configurables avec l'option -NoAlertOnWarnings
📈 Rapports HTML améliorés : Chronologie complète des attaques et statistiques
⚙️ Gestion des tâches planifiées : Analyses automatisées horaires, quotidiennes et au démarrage
🔐 Analyse détaillée des attaques : Identification des acteurs de menace basée sur l'adresse IP
📊 Métriques de performance : Suivi du temps d'exécution et taux de succès du cache
🎯 Gestion des DLL en attente : Workflow de révision et d'approbation des DLL
🏗️ Architecture de la solution
🔧 Composants principaux
1️⃣ SharePoint-Security-Monitor.ps1 (Script principal)
🎯 Point d'entrée modulaire avec prise en charge complète des paramètres
🛡️ Mécanismes de gestion des erreurs et de récupération
📊 Rapport de progression et suivi du temps d'exécution
⚡ Prise en charge des analyses rapides, de la création de références et de la gestion des tâches
2️⃣ Fonctionnalités principales (Fonctions intégrées)
📝 Journalisation avancée : Suivi des performances avec fonctions de minutage
🔬 Analyse des DLL : Test-SuspiciousDLL intelligent avec approbation automatique
🎯 Détection des menaces : Correspondance de modèles en temps réel et corrélation
⚙️ Configuration : Configuration basée sur JSON avec gestion sécurisée
📊 Génération de rapports : Rapports HTML complets avec chronologie des attaques
3️⃣ Système de configuration
📋 SharePointSecurityConfig.json : Configuration prête pour la production
🌍 Remplacements spécifiques à l'environnement (Développement, Test, Production)
🔐 Gestion sécurisée des identifiants avec prise en charge du chiffrement
4️⃣ Démonstration et installation
🎮 Demo-EnhancedScript.ps1 : Script de démonstration interactif
📊 Création de la structure de données d'exemple
✅ Capacités de vérification et de test des modules
🚀 Guide de démarrage rapide
📌 Utilisation de base # Standard security scan with email on alerts/warnings
.\SharePoint-Security-Monitor.ps1
# Standard scan with custom max days
.\SharePoint-Security-Monitor.ps1 -MaxDaysToScan 7
🎯 Opérations courantes # ⚡ Quick scan (last 12 hours)
.\SharePoint-Security-Monitor.ps1 -QuickScan
# 📐 Create DLL baseline
.\SharePoint-Security-Monitor.ps1 -CreateBaseline
# 👁️ Review and approve pending DLLs
.\SharePoint-Security-Monitor.ps1 -ReviewPendingDLLs
# 🤖 Auto-approve legitimate DLLs
.\SharePoint-Security-Monitor.ps1 -AutoApproveDLLs
# 🔍 Check SharePoint file integrity
.\SharePoint-Security-Monitor.ps1 -CheckIntegrity
# 📧 Force email alert
.\SharePoint-Security-Monitor.ps1 -ForceAlert
# 📊 Always send report regardless of findings
.\SharePoint-Security-Monitor.ps1 -AlwaysSendReport
# 🔕 Only alert on critical issues (not warnings)
.\SharePoint-Security-Monitor.ps1 -NoAlertOnWarnings
# 🗓️ Full historical scan (30 days)
.\SharePoint-Security-Monitor.ps1 -FullHistoricalScan
# 🔄 Reset log reading bookmarks
.\SharePoint-Security-Monitor.ps1 -ResetBookmarks
# 🗑️ Clear event cache
.\SharePoint-Security-Monitor.ps1 -ClearCache
# ⚙️ Manage scheduled tasks
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Install
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Status
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Remove
# 🚫 Disable event caching for debugging
.\SharePoint-Security-Monitor.ps1 -DisableEventCache
# 📏 Process larger log files (default 250MB)
.\SharePoint-Security-Monitor.ps1 -MaxLogSizeMB 500
# ✅ Auto-approve legitimate DLLs
.\SharePoint-Security-Monitor.ps1 -AutoApproveDLLs
📅 Gestion des tâches # 📥 Install scheduled tasks
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Install
# 📊 Check task status
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Status
# 🗑️ Remove scheduled tasks
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Remove
🔬 Fonctionnalités avancées # 🔍 Verbose DLL analysis with auto-approval
.\SharePoint-Security-Monitor.ps1 -VerboseDLL -AutoApproveDLLs
# 🧹 Clear caches and reset bookmarks
.\SharePoint-Security-Monitor.ps1 -ClearCache -ResetBookmarks
📁 Structure des fichiers 📂 SharePoint Security Monitor/
├── 📄 SharePoint-Security-Monitor.ps1 # Main monitoring script
├── 🎮 Demo-EnhancedScript.ps1 # Demonstration script
├── ⚙️ SharePointSecurityConfig.json # Configuration file
├── 📋 README.md # Documentation
├── 📄 changelog-file.md # Version history
└── 📋 contributing-guide.md # Contribution guidelines
📂 Runtime Directories (auto-created)
├── Logs/ # Security logs
│ └── SecurityMonitor_YYYYMMDD.log # Daily log files
├── Reports/ # HTML reports
│ └── SecurityReport_YYYYMMDD_HHMMSS.html # Timestamped reports
├── Baselines/ # Baseline data
│ ├── DLL_Baseline.json # DLL inventory baseline
│ ├── SharePoint_Integrity.json # File integrity baseline
│ ├── PendingDLLApproval.json # DLLs awaiting approval
│ └── ApprovedDLLs.json # Whitelisted DLLs
├── Bookmarks/ # Log reading positions
│ └── LogReadingBookmarks.json # Incremental read tracking
└── Cache/ # Event processing cache
└── ProcessedEvents_YYYYMMDD.json # Daily event cache
🆕 Nouveautés de la version 5.0
🛡️ Détection de sécurité améliorée
🔍 Protection réelle contre les CVE : Mise à jour pour détecter CVE-2023-29357 et CVE-2023-33157 (véritables vulnérabilités)
🎯 Suivi avancé des acteurs de menace : Identifie les groupes APT connus et les opérateurs de rançongiciels
🔐 Détection de vol d'identifiants : Surveillance de l'accès à la mémoire LSASS avec filtrage intelligent des processus
🛡️ Surveillance des logiciels de sécurité : Détecte les altérations de Microsoft Defender et des GPO
💉 Détection d'injection DLL réflexive : Surveille les événements CreateRemoteThread
🏷️ Suivi complet des attaques : Chronologie unifiée de tous les événements de sécurité
🧬 Gestion intelligente des DLL
🤖 Système d'approbation automatique : Approuve automatiquement les DLL légitimes signées par Microsoft
📋 File d'attente de révision : Les DLL nécessitant une révision manuelle sont mises en file d'attente pour approbation
✅ Reconnaissance des composants SharePoint : Détection intelligente des composants ASP.NET SharePoint légitimes
🔍 Filtrage amélioré : Réduction des faux positifs grâce à la correspondance intelligente de modèles
📊 Workflow d'approbation : Processus de révision interactif avec suivi basé sur les empreintes de hachage
📚 Lecture incrémentale des journaux : Système de signets qui suit la dernière position de lecture dans les journaux
💾 Cache d'événements : Les fichiers de cache quotidiens empêchent le traitement en double des événements
� Logique de saut intelligente : Les journaux non modifiés sont automatiquement ignorés
📊 Suivi des succès du cache : Les métriques de performance montrent l'efficacité du cache
🧹 Nettoyage automatique : Les anciens fichiers de cache et de journaux sont automatiquement supprimés
📊 Rapports améliorés
📈 Chronologie des attaques : Vue chronologique complète de toutes les attaques
🎯 Analyse des types d'attaques : Répartition statistique par catégorie d'attaque
🌐 Analyse basée sur les adresses IP : Suivi détaillé et corrélation des adresses IP des attaquants
📊 Tableau de bord exécutif : Métriques de sécurité en un coup d'œil
🔍 Analyse détaillée : Détails complets des attaques avec attribution aux acteurs de menace
🔧 Fonctionnalités opérationnelles
📅 Gestion automatisée des tâches : Installation et gestion intégrées des tâches planifiées
🔄 Modes d'analyse flexibles : Rapide (12 h), Standard (configurable), Historique complet (30 j)
📧 Alertes e-mail intelligentes : Alertes configurables avec l'option -NoAlertOnWarnings
🧪 Compatibilité ESET : Détection intelligente entre ESET et Microsoft Defender
🔒 Systèmes de référence : Vérification de la référence des DLL et de l'intégrité des fichiers SharePoint
🆕 Améliorations clés par rapport à la v3.9 d'origine
📦 Conception optimisée : Script amélioré de 4 823 lignes avec fonctions modulaires
💾 Système de cache : Cache d'événements et signets de journaux pour un traitement incrémental
🔄 Traitement parallèle : Analyse multi-thread pour les grands ensembles de données
🧠 Optimisation de la mémoire : Limites de mémoire configurables et cache compressé
📊 Rapport de progression : Retour en temps réel sur les opérations de longue durée
🔬 Système avancé d'analyse des DLL
✍️ Validation des signatures : Vérification des certificats numériques et analyse de confiance
🧬 Analyse comportementale : Analyse des importations API et calcul d'entropie
🤖 Apprentissage automatique : Algorithme de score de menace avec niveaux de confiance
📐 Gestion des références : Création et comparaison automatisées des références
✅ Workflow d'approbation : Processus de révision interactif pour les DLL suspectes
🎯 Reconnaissance de modèles : Identification des DLL légitimes par rapport aux DLL malveillantes
🛡️ Détection de menace améliorée
🔍 Modèles spécifiques aux CVE : Détection de CVE-2025-53770 et des vulnérabilités de contournement
👤 Outils des acteurs de menace : Reconnaissance des outils et techniques d'attaque connus
🔗 Analyse de corrélation : Détection d'attaques multi-vecteurs sur des fenêtres temporelles
⚡ Traitement en temps réel : Lecture incrémentale des journaux avec signets
🎨 Modèles personnalisés : Définitions extensibles de modèles de menace
⏰ Analyse chronologique : Corrélation des événements dans des fenêtres temporelles configurables
⚙️ Gestion de la configuration
🌍 Prise en charge des environnements : Configurations Développement, Test, Production
✅ Système de validation : Validation complète de la configuration
🔐 Stockage sécurisé : Gestion chiffrée des données sensibles
💾 Sauvegarde/Restauration : Versionnement automatique de la configuration
📋 Génération de modèles : Création de modèles de configuration
📊 Rapports complets
🌐 Rapports HTML : Rapports interactifs avec styles CSS et design réactif
📄 Formats multiples : Capacités d'export JSON, CSV et PDF à venir
👔 Résumé exécutif : Évaluation des risques et conclusions clés pour la direction
🔧 Détails techniques : Analyse détaillée pour les équipes de sécurité
📈 Graphiques et diagrammes : Tendances visuelles des menaces et graphiques d'analyse
⚡ Métriques de performance : Temps d'exécution et utilisation des ressources système
⚙️ Spécifications techniques
📦 Résumé des fonctions des modules
📝 SecurityLogger.psm1
Initialize-SecurityLogger: Configuration du système de journalisation
Write-SecurityLog: Écriture d'entrées de journal structurées
Get-SecurityLogs: Récupération des journaux filtrés
Export-SecurityLogs: Exportation des journaux dans plusieurs formats
Close-SecurityLogger: Nettoyage des ressources de journalisation
🔬 DLLAnalyzer.psm1
Start-DLLAnalysis: Analyse complète des DLL
Analyze-DLLFile: Analyse individuelle des fichiers
Create-DLLBaseline: Établissement de la référence
Review-PendingDLLs: Processus d'approbation interactif
🎯 ThreatDetector.psm1
Start-ThreatDetection: Analyse des menaces multi-modèles
Analyze-LogPath: Traitement des répertoires de journaux
Analyze-LogFile: Traitement individuel des fichiers journaux
Invoke-ThreatCorrelation: Corrélation des modèles d'attaque
Reset-LogBookmarks: Effacement des signets de traitement
Clear-EventCache: Réinitialisation du cache d'événements
⚙️ ConfigManager.psm1
Initialize-SecurityConfig: Chargement et validation de la configuration
Import-SecurityConfig: Importation depuis des fichiers JSON
Export-SecurityConfig: Enregistrement de la configuration avec chiffrement
Test-SecurityConfig: Validation de l'intégrité de la configuration
Get-ConfigValue: Récupération des valeurs de configuration
Set-ConfigValue: Mise à jour des valeurs de configuration
New-ConfigTemplate: Génération de modèles de configuration
Backup-SecurityConfig: Création de sauvegardes de configuration
📊 ReportGenerator.psm1
New-SecurityReport: Génération de rapports complets
Prepare-ReportData: Traitement et analyse des résultats
New-HTMLReport: Création de rapports HTML interactifs
⚙️ Catégories de configuration
📧 EmailSettings : Configuration SMTP et préférences d'alerte
🔍 ScanSettings : Paramètres d'analyse et réglage des performances
🔬 DLLAnalysisSettings : Comportement et seuils de l'analyse des DLL
🎯 ThreatDetectionSettings : Paramètres des modèles de menace et de corrélation
📝 LoggingSettings : Niveau de journalisation, format et politiques de conservation
⚡ PerformanceSettings : Limites de mémoire et optimisation du traitement
🔐 SecuritySettings : Exigences de chiffrement et de privilèges
📅 ScheduledTaskSettings : Configuration de l'exécution automatisée
🚨 AlertingSettings : Alertes en temps réel et règles d'escalade
📊 ReportingSettings : Options de génération et de formatage des rapports
🔧 Déploiement et installation
📋 Prérequis
✅ Windows PowerShell 5.1 ou PowerShell Core 6.0 ou version ultérieure
✅ Environnement SharePoint 2019 ou SharePoint Online
✅ Privilèges d'administrateur pour une fonctionnalité complète
✅ Accès à un serveur SMTP pour les alertes e-mail (facultatif)
📥 Étapes d'installation
📂 Extrayez tous les fichiers dans un répertoire sécurisé
⚙️ Révisez et personnalisez SharePointSecurityConfig.json
🎮 Exécutez la démonstration: .\Demo-EnhancedScript.ps1 -CreateSampleData
📐 Créez la référence des DLL: .\SharePoint-Security-Monitor.ps1 -CreateBaseline
📅 Installez les tâches planifiées: .\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Install
🔍 Effectuez une analyse initiale: .\SharePoint-Security-Monitor.ps1
🔐 Considérations de sécurité
👤 Exécutez avec les privilèges d'administrateur appropriés
🔒 Stockez les fichiers de configuration dans des emplacements sécurisés
🔐 Utilisez un stockage chiffré pour les identifiants sensibles
🛡️ Mettez en œuvre des contrôles d'accès appropriés sur les fichiers journaux
💾 Sauvegarde régulière de la configuration et des données de référence
⚙️ Configuration Modifiez SharePointSecurityConfig.json pour personnaliser :
📧 Paramètres e-mail (serveur SMTP, destinataires)
🔍 Paramètres d'analyse (plages horaires, limites de taille de fichier)
🎯 Seuils de sécurité et niveaux d'alerte
⚡ Paramètres d'optimisation des performances
🛡️ Modèles de détection des menaces et règles de corrélation
📧 Configuration des e-mails Le script est préconfiguré pour envoyer des alertes à :
🚪 Codes de sortie
✅ 0 : Aucun problème de sécurité détecté
⚠️ 1 : Avertissements détectés
🚨 2 : Problèmes de sécurité critiques détectés
❌ 99 : Erreur d'exécution du script
🎯 Avantages obtenus
👥 Pour les équipes de sécurité
⚡ Analyse plus rapide : La conception modulaire permet une analyse ciblée des menaces spécifiques
👁️ Meilleure visibilité : Rapports complets avec graphiques visuels et tendances
🎯 Réduction des faux positifs : Score basé sur l'apprentissage automatique et analyse comportementale
🔄 Workflow rationalisé : Processus d'approbation automatisés et gestion des tâches
🔧 Pour les administrateurs système
🛠️ Maintenance simplifiée : L'architecture modulaire simplifie les mises à jour et la personnalisation
⚡ Meilleures performances : Des algorithmes optimisés et la mise en cache réduisent l'utilisation des ressources
⚙️ Configuration flexible : Paramètres spécifiques à l'environnement et validation
🤖 Opérations automatisées : Tâches planifiées et gestion automatisée des références
👔 Pour la direction
📊 Rapports exécutifs : Évaluation claire des risques et résumé des conclusions clés
✅ Support de conformité : Pistes d'audit détaillées et documentation complète
💰 Rentabilité : Réduction du travail manuel et réponse aux incidents plus rapide
📈 Visibilité des risques : Évaluation du niveau de menace en temps réel et analyse des tendances
📅 Historique des versions
🆕 v4.0 : Architecture modulaire avec modules spécialisés, score de menace basé sur l'apprentissage automatique et rapports améliorés
📦 v3.9 : Validation améliorée des DLL et analyse de modèles (script monofichier complet d'origine)
🔄 v3.8 : Workflows d'approbation automatique et rapports d'attaque détaillés
🔮 Améliorations futures
🤖 Intégration de l'apprentissage automatique : Modèles ML avancés pour la prédiction des menaces
☁️ Intégration cloud : Intégration au centre de sécurité Azure/Office 365
🔌 Développement d'API : API REST pour l'intégration avec des systèmes externes
📱 Tableau de bord mobile : Interface de rapport adaptée aux mobiles
🌐 Flux de renseignement sur les menaces : Intégration avec les flux commerciaux de renseignement sur les menaces
🤖 Réponse automatisée : Actions automatisées de confinement et de remédiation
📄 Licence Ce projet est conçu pour la surveillance de la sécurité SharePoint et la détection des menaces.
💬 Support Pour le support technique et les incidents de sécurité, contactez : [email protected]
🛡️ Protection des environnements SharePoint depuis 2024 🛡️
Réalisé avec ❤️ par le Centre des opérations de sécurité